
توثيق VAPT كامل لـ OWASP CICD-Goat — تم التقاط 9 أعلام CTFd، و4 نتائج حرجة + 5 نتائج عالية الخطورة (بما في ذلك CVE-2024-23897) مرتبطة بمخاطر OWASP Top 10 CI/CD Security Risks، مع PoCs والإصلاحات وملخصات جاهزة للمقابلات.
تقييم كامل للثغرات واختبار اختراق ضد OWASP CICD-Goat — بيئة CI/CD معرّضة للثغرات بشكل متعمد (Jenkins، Gitea، GitLab، CTFd) — مُصنّفة من البداية إلى النهاية وفق OWASP Top 10 CI/CD Security Risks.
معظم تقارير أمن CI/CD إما تبقى نظرية بحتة (شريحة تشرح "تسميم تنفيذ خط الأنابيب") أو مجرد مطاردة أعلام CTF (سطر واحد "هذا هو العلم، التالي"). يحاول هذا المستودع ألا يفعل أياً منهما: كل اكتشاف أدناه هو ثغرة مُتحقَّق منها بالكامل ومدعومة بإثبات مفهوم، مُصنّفة ضمن فئة مخاطر محددة من OWASP CI/CD-SEC، مكتوبة بالطريقة التي تريد فعلاً شرحها بها في مقابلة أو تقرير عميل حقيقي — بما في ذلك الطرق المسدودة والافتراضات الخاطئة وكيف تم تصحيحها.
إذا كنت تدرس لمقابلة في AppSec/DevSecOps/أمن CI-CD، أو تستعد لارتباط اختبار اختراق يتضمن سلسلة أدوات CI/CD، أو تريد فقط جولة عملية ملموسة لما يبدو عليه فعلاً "تسميم تنفيذ خط الأنابيب" أو "نظافة بيانات الاعتماد غير الكافية" على الشبكة — فهذا مكتوب لك.
قواعد الارتباط الكاملة: docs/00-engagement-overview.md.
⚠️ جميع الاختبارات في هذا المستودع أُجريت ضد مختبر Docker Compose المحلي القابل للتخلص منه والمعرّض للثغرات بشكل متعمد الخاص بالمختبر. لم تُستخدم أي أنظمة إنتاجية أو بنية تحتية مشتركة أو بيانات طرف ثالث. شغّل نسختك الخاصة من CICD-Goat من المستودع الرسمي قبل تجربة أي من هذا بنفسك.
بالإضافة إلى 6 اكتشافات معلوماتية / داعمة (ضوابط إيجابية، تأكيدات حدود RBAC، كشف معلومات بسيط) في findings/informational/.
عدة اكتشافات ليست مستقلة — أحدها يمكّن أو يكمل الآخر مباشرة. هذا هو الجزء الذي يميل إلى إثارة الإعجاب في المقابلة أكثر من أي اكتشاف منفرد بذاته:
تم حل 9 من 11 تحدياً في CTFd والتحقق من أعلامها — راجع المرجع المتقاطع الكامل للتحديات، بما في ذلك حالة موثّقة بصدق (Dormouse/flag9) حيث صمدت حدود التحكم في الوصول تحت هجوم مستمر.
كل ملف أدناه مرتبط مباشرة — شجرة المجلدات تُظهر فقط كيفية تنظيمها.
| الملف | ما يحتويه |
|---|---|
recon/01-fingerprinting.md | المرحلة 1 — البصمة غير المُصادَق عليها لكل خدمة في النطاق |
recon/02-authenticated-enumeration.md | المرحلة 2 — التعداد المُصادَق عليه بعد الحصول على الوصول الأولي |
| الملف | ما يحتويه |
|---|---|
ctfd/challenge-cross-reference.md | مرجع متقاطع كامل علماً بعلم، بما في ذلك تحقيق Dormouse/flag9 المحجوب وتصحيح Duchess/flag4 |
.
├── docs/ # Engagement context, methodology, mappings, remediation, interview prep
│ ├── 00-engagement-overview.md
│ ├── 01-methodology.md
│ ├── 02-owasp-top10-cicd-mapping.md
│ ├── 03-remediation-roadmap.md
│ ├── 04-interview-prep.md
│ └── 05-lessons-learned.md
├── recon/ # Phase 1 & 2 — fingerprinting and authenticated enumeration
│ ├── 01-fingerprinting.md
│ └── 02-authenticated-enumeration.md
├── findings/ # One file per confirmed finding, full PoC + remediation
│ ├── F-010-...md ... F-021-...md
│ └── informational/ # INFO/LOW severity supporting observations
├── ctfd/
│ └── challenge-cross-reference.md
└── LICENSE.md
docs/04-interview-prep.md — ملخصات بأسلوب الحديث الشفهي من فقرة واحدة لكل اكتشاف رئيسي، بالإضافة إلى أسئلة المتابعة الشائعة.docs/03-remediation-roadmap.md — قائمة تحقق مُرتّبة حسب الأولوية وقابلة للتنفيذ.docs/02-owasp-top10-cicd-mapping.md للتصنيف المرجعي الذي ينتظم حوله هذا المستودع بأكمله.كل اكتشاف هنا مُصنّف وفق OWASP Top 10 CI/CD Security Risks (2023) — يوجد جدول مرجعي كامل (من CICD-SEC-1 إلى CICD-SEC-10) في docs/02-owasp-top10-cicd-mapping.md، لأنه يُشار إليه باستمرار في جميع الاكتشافات الفردية.
يوثّق هذا المستودع اختبارات أُجريت حصرياً ضد مختبر تدريبي محلي مُستضاف ذاتياً ومعرّض للثغرات بشكل متعمد (OWASP CICD-Goat)، لأغراض تعليمية وملف أعمال. لا شيء هنا يستهدف أو يشير إلى أو تم اختباره ضد أي نظام إنتاجي أو خدمة طرف ثالث أو بيانات اعتماد حقيقية. لا تستخدم أي تقنية في هذا المستودع ضد أنظمة لا تملكها أو لا تملك تصريحاً كتابياً صريحاً لاختبارها.
"أفضل مختبرو الاختراق يفكرون كمطوّرين أولاً ومهاجمين ثانياً. إذا فهمت لماذا كُتب الكود بطريقة معينة، ستجد دائماً أكثر مما سيجده أي ماسح ضوئي على الإطلاق."
أتعامل مع كل ارتباط على ثلاث مراحل:
1. افهم قبل أن تهاجم — اقرأ التطبيق. استخدمه كمستخدم حقيقي. افهم منطق العمل قبل لمس أي أداة.
2. يدوياً أولاً، الأدوات ثانياً — الماسحات الآلية تجد ما تم تكوينها لإيجاده. الثغرات المثيرة تُكتشف دائماً بالتفكير، لا بالمسح.
3. أبلغ كمطوّر — الاكتشاف الذي لا يستطيع المطوّرون فهمه أو إعادة إنتاجه هو اكتشاف لا يُصلَح.
الاتجاه المستقبلي — الفريق الأحمر: OSCP → CRTO → OSEP, CRTP, CRTL, CRTE
هذا المحتوى مُرخّص بموجب CC BY 4.0. نرحّب بإعادة استخدام أو تكييف أي جزء من هذا التقرير — فقط قدّم إسناداً واضحاً إلى Dheeraj Kumar Jayaswal مع رابط يعود إلى هذا المستودع. CICD-Goat نفسه مشروع منفصل من Cider Security — اذهب وضع نجمة على الأصل.
LinkedIn — منفتح على الاستشارات والتعاون والنقاشات الأمنية.
الملاحظات والتصحيحات وطلبات السحب (مثل flag9/Dormouse، أو متابعة Duchess/flag4 في المرجع المتقاطع لـ CTFd) مرحّب بها — راجع CONTRIBUTING.md.
| المستودع | ما يحتويه |
|---|
| CICD-Goat-Vapt-Writeup (هذا المستودع) | تقرير VAPT كامل ضد OWASP CICD-Goat — 16 اكتشافاً بما في ذلك CVE-2024-23897، مُصنّفة وفق OWASP Top 10 CI/CD Security Risks، مع إثباتات المفهوم وملخصات جاهزة للمقابلات |
| From-Dev-To-Attacker | مجلة ميداني الرائدة — 67 تقريراً أصلياً عن أنماط الثغرات، مكتوبة من منظور مطوّر، مع تأطير لتأثير النطاقات المؤسسية عبر ضريبة الدخل والخدمات المصرفية والتجزئة والتجارة الإلكترونية والشحن اللوجستي والتعليم |
| From-Pentester-To-Red-Teamer | خارطة طريقي المنظمة لمدة 24 شهراً للانتقال من اختبار اختراق الويب/API إلى الفريق الأحمر — مراحل ومختبرات وشهادات وتقدّم مُتابَع علناً أثناء إنجازه |
| AppSec-From-The-Trenches | مرجع أدوات ومنهجية اختبار الاختراق — كيف أستخدم فعلياً Burp Suite وNmap وMetasploit وHydra وHashcat وغيرها، بالإضافة إلى منهجية WAPT الخاصة بي |
| API-From-The-Trenches | سلسلة معمّقة في أمن API — تغطية OWASP API Top 10، وBOLA، وهجمات JWT، واختبار GraphQL، والمنهجية الكاملة |
| Bug-Bounty-Hunting-Companion | تقارير مكافآت الثغرات الحقيقية المُفصح عنها علناً، مُقسّمة إلى قوائم تحقق قابلة لإعادة الإنتاج |
| DarkWeb-From-The-Trenches | منهجية استخبارات التهديدات وOSINT على الويب المظلم — مراقبة تسريب بيانات الاعتماد، وتتبع برامج الفدية، واستخبارات ما قبل الارتباط |
| .pcap-Arsenal | حزم الشبكة المُنظّمة حسب البروتوكول، لتحليل ودراسة طبقات الويب/API/الشبكة |
| الحقل | القيمة |
|---|
| الهدف | OWASP CICD-Goat — نشر محلي عبر Docker Compose |
| نوع الارتباط | مختبر تعلّم ذاتي مُصرّح به (grey-box) |
| الحزمة التقنية | Jenkins 2.332.1، Gitea 1.16.5، GitLab 15.11.13-ee، CTFd، Docker Compose |
| النطاق | localhost:3000 (Gitea)، :8080/:50000 (Jenkins)، :4000 (GitLab)، :8000 (CTFd)، :8008 (prod-sim) |
| المنهجية | المرحلة 0–3 (النطاق → البصمة → تحديد الثغرات → الاستغلال) |
| المعرّف | العنوان | الخطورة | تصنيف OWASP CI/CD | علم CTFd |
|---|
| F-010 | كشف الأسرار في سجلات وحدة تحكم بناء Jenkins → سرقة بيانات الاعتماد → كتابة غير مصرّح بها في المستودع | حرجة | CICD-SEC-6, -4, -2 | flag1, flag2 |
| F-013 | منطق الدمج التلقائي غير الآمن يتجاوز مراجعة الكود (استدلال فرق الكلمات على مستوى PR) | حرجة | CICD-SEC-1, -5 | flag10 |
| F-016 | CVE-2024-23897 — قراءة ملفات عشوائية عبر Jenkins CLI على المتحكّم | حرجة | CICD-SEC-7 | flag8 |
| F-017 | رمز تسجيل GitLab shared-runner → سرقة أسرار CI/CD على مستوى المثيل | حرجة | CICD-SEC-2, -6 | flag11 |
| F-019 | تنفيذ كود على عقدة متحكّم Jenkins عبر تجاوز تسمية الوكيل | حرجة | CICD-SEC-5, -4 | flag5 |
| F-018 | مستودع خط أنابيب منفصل + تجاوز مرشّح استبعاد الفروع | عالية | CICD-SEC-4, -6 | flag3 |
| F-020 | نظام ملفات الوكيل المشترك يكشف بيانات اعتماد مهمة FreeStyle | عالية | CICD-SEC-6, -5 | flag6 |
| F-021 | تجاوز إعدادات Checkov SAST يتيح سوء تكوين IaC غير مكتشف | عالية | CICD-SEC-1, -8 | flag7 |
| F-014 | مفتاح جلسة Flask السري مُستمد من متغير خط أنابيب CI/CD | عالية | CICD-SEC-6 | flag11 (عبر F-017) |
| الملف | ما يحتويه |
|---|
docs/00-engagement-overview.md | قواعد الارتباط، النطاق، الحزمة التقنية |
docs/01-methodology.md | منهجية الاختبار مرحلة بمرحلة المستخدمة في كل مكان |
docs/02-owasp-top10-cicd-mapping.md | التصنيف المرجعي الكامل من CICD-SEC-1 إلى -10 |
docs/03-remediation-roadmap.md | قائمة تحقق للمعالجة مُرتّبة حسب الأولوية وقابلة للتنفيذ |
docs/04-interview-prep.md | ملخصات بأسلوب الحديث الشفهي لكل اكتشاف + أسئلة متابعة محتملة |
docs/05-lessons-learned.md | مراجعة استرجاعية — ما نجح، وما لم ينجح، وما يجب فعله بشكل مختلف في المرة القادمة |
| الملف |
|---|
| الملف |
|---|
| الشهادة | الجهة المانحة | الحالة |
|---|
| Certified Ethical Hacker (CEH) | EC-Council | ✅ 2021 |
| AWS Certified Solutions Architect – Associate | Amazon Web Services | ✅ 2022 |
| AWS Certified Cloud Practitioner | Amazon Web Services | ✅ 2022 |
| Executive Certificate in Cyber Security | IIT Kanpur | ✅ 2026 |
| OSWE — OffSec Web Expert (OSCE3 track) | OffSec | 🔄 قيد الإنجاز |