Meningkatnya ancaman SQL Injection dan Cross-Site Scripting (XSS) mendorong kebutuhan laboratorium penetration testing yang mudah diakses, mengingat platform sejenis seperti DVWA dan WebGoat memerlukan instalasi lokal yang kompleks. Penelitian ini mengembangkan laboratorium penetration testing berbasis website menggunakan metode Modified Waterfall, dibangun dengan Python (Flask) dan SQLite berpola arsitektur MVC. Sistem menyediakan simulasi SQL Injection dan XSS pada tiga tingkat kesulitan, dilengkapi panduan edukasi terintegrasi. Pengujian Black Box Testing dengan 42 skenario mencapai tingkat keberhasilan 100% setelah perbaikan iteratif, dikonfirmasi melalui Automation Testing berbasis Selenium. Sistem terbukti efektif sebagai media pembelajaran keamanan aplikasi web bagi pengguna pemula.