
بيئة CI/CD معرضة للثغرات عمدًا. تعلم أمان CI/CD من خلال تحديات متعددة.
بيئة CI/CD ضعيفة عمدًا. اخترق خطوط أنابيب CI/CD، واحصل على الأعلام. 🚩
تم إنشاؤها بواسطة Cider Security (استحوذت عليها Palo Alto Networks).
مشروع CI/CD Goat يسمح للمهندسين والممارسين الأمنيين بتعلم وممارسة أمن CI/CD من خلال مجموعة من 11 تحديًا، تم تنفيذها ضد بيئة CI/CD حقيقية وكاملة. تتنوع مستويات الصعوبة في السيناريوهات، حيث يركز كل سيناريو على ناقل هجوم رئيسي واحد.
تغطي التحديات أهم 10 مخاطر أمنية في CI/CD، بما في ذلك آليات التحكم في التدفق غير الكافية، تنفيذ خطوط الأنابيب المسمومة (PPE)، إساءة استخدام سلسلة التبعيات، ضوابط الوصول المستندة إلى خطوط الأنابيب (PBAC)، والمزيد.
التحديات المختلفة مستوحاة من أليس في بلاد العجائب، كل واحد منها يحمل طابع شخصية مختلفة.
بيئة المشروع تعتمد على حاويات Docker ويمكن تشغيلها محليًا. هذه الحاويات هي:
تم تكوين الصور لتترابط بطريقة تنشئ خطوط أنابيب كاملة الوظائف.
لا حاجة لاستنساخ المستودع.
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d
بعد بدء الحاويات، قد يستغرق الأمر حتى 5 دقائق حتى تكتمل عملية تكوين الحاويات.
سجل الدخول إلى CTFd على http://localhost:8000 لعرض التحديات:
alicealiceاخترق:
alicealicethealicethealicealiceali12345أدخل الأعلام في CTFd واكتشف ما إذا كنت قد أصبت.
تحذير: حرق! 🙈
انظر المساهمة.