
مختبرات تعلم رائعة ومجانية لأمن التطبيقات السحابية الأصلية. تتضمن مسابقات CTF، وورش عمل ذاتية الاستضافة، ومختبرات ثغرات موجّهة، ومختبرات بحثية.
قائمة بمختبرات تعلم مجانية لأمن السحابة الأصلية (cloud native). تتضمن تحديات CTF، وورش عمل ذاتية الاستضافة، ومختبرات ثغرات موجّهة، ومختبرات بحثية.
| الاسم | التقنية | الفئة | المؤلف | ملاحظات |
|---|---|---|---|---|
| The Ultimate Cloud Security Championship | AWS | تحدي CTF مستضاف من المؤلف | Wiz | تحدي CTF شهري، مع تحديات مختارة بواسطة باحث من نجوم Wiz. التحديات ولوحة الصدارة مستضافَة من Wiz. |
| CloudFoxable | AWS | تحدي CTF ذاتي الاستضافة | Seth Art | أنشئ بيئة اختبار اختراق AWS هشّة بالتصميم خاصة بك |
| Pwned Labs | AWS | مختبرات موجّهة مستضافة من المؤلف، CTF | Ian Austin | يتطلب تسجيل حساب؛ اشتراكات تجارية مدفوعة؛ مختبرات مستضافة مجانية لتعلم أمن السحابة |
| The Big IAM Challenge | AWS | تحدي CTF مستضاف من المؤلف | Wiz | تحدي CTF لتحديد واستغلال أخطاء إعدادات IAM |
| The Cloud Hunting Games | AWS | تحدي CTF مستضاف من المؤلف | Wiz | تحدي CTF لفدية (ransomware) مصمم لتعليم التحقيق الواقعي في السحابة استنادًا إلى TTPs شوهدت في البيئات الحقيقية |
| CloudSec Tidbits | AWS | تحدي ذاتي الاستضافة | Doyensec | ثلاث ثغرات أمنية لتطبيقات ويب خاصة بسحابة AWS، ذاتية الاستضافة مع terraform |
| AWS Well-Architected Security Workshop |
The Ultimate Cloud Security Championship: تحدي CTF شهري، مع تحديات مختارة بواسطة باحث من نجوم Wiz. التحديات ولوحة الصدارة مستضافَة من Wiz.
CloudFoxable: أنشئ بيئة اختبار اختراق AWS هشّة بالتصميم خاصة بك.
Pwned Labs: يتطلب تسجيل دخول. يوفر اشتراكات مدفوعة. مختبرات مستضافة مجانية لتعلم أمن السحابة.
The Big IAM Challenge: تحدي CTF لتحديد واستغلال أخطاء إعدادات IAM.
The Cloud Hunting Games: تحدي CTF لفدية (ransomware) مصمم لتعليم التحقيق الواقعي في السحابة استنادًا إلى TTPs شوهدت في البيئات الحقيقية.
CloudSec Tidbits: ثلاث ثغرات أمنية لتطبيقات ويب خاصة بسحابة AWS، ذاتية الاستضافة مع terraform.
AWS CIRT Workshop: ابنِ في حساب AWS الخاص بك واستكشف 5 سيناريوهات شائعة للاستجابة للحوادث كما رصدها فريق AWS CIRT.
CloudGoat: مختبرات أمان AWS هشّة بالتصميم مع دليل حل موجّه.
Attacking and Defending Serverless Applications: هاجم ودافع عن Lambda تبنيها في حساب AWS الخاص بك باستخدام terraform والنصوص المقدمة من المؤلف. تعليمية جدًا بأسلوب ورش العمل.
IAM Vulnerable: استخدم Terraform لإنشاء بيئة تدريب خاصة بك لتصعيد امتيازات AWS IAM هشّة بالتصميم مع 31 مسارًا لتصعيد الامتيازات. وثائق متينة جدًا.
flaws.cloud: نمط تحدي مع مستويات وتلميحات.
flaws2.cloud: نمط تحدي بمسارات للمهاجم والمدافع معًا.
CI/CDon't: تحدي CI/CD CTF هشّ مستضاف في حساب AWS الخاص بك مع terraform. يتضمن دليل حل.
AWSGoat: بنية تحتية AWS هشّة للغاية مع دليلي هجوم ودفاع.
Sadcloud: أنشئ خدمات AWS هشّة دون دليل يوضح الثغرات.
DVCA: انشر تطبيق سحابي هش للغاية في حساب AWS الخاص بك للتدرب على تصعيد الامتيازات.
lambhack: انشر تطبيق AWS lambda بدون خادم هش للغاية في حساب AWS الخاص بك.
AWSCloudPentest: انشر سيناريوهات AWS هشّة في حسابك باستخدام terraform وتعلم كيفية استغلالها. لديه قناة YouTube [مساندة[(https://www.youtube.com/@punitdarji1871).
AWS Well-Architected Security Workshop: مختبرات عملية ذاتية النشر لمساعدتك على تعلم وقياس وتحسين أمن البنية المعمارية لديك باستخدام أفضل الممارسات من ركيزة الأمان في إطار AWS Well-Architected Framework.
EntraGoat: بنية تحتية لـ Microsoft Entra ID هشّة عمدًا. تستخدم نصوص Powershell Graph SDK مع واجهة ويب NodeJS جيدة للإدارة. ستة سيناريوهات لمسارات هجوم هشّة مع توثيق للحلول.
BadZure: نص Powershell Graph SDK ينشئ مختبر Azure AD (Entra ID) خاصًا بك مع مسارات هجوم. حاليًا لا يوجد دليل حل أو إرشاد.
Broken Azure: بنية تحتية Azure هشّة بالتصميم يمكنك مهاجمتها.
Mandiant Azure Workshop: مختبر Azure هشّ بالتصميم مع سيناريوهين تبنيها في مستأجر Azure الخاص بك.
AzureGoat: ابنِ وحدة واحدة باستخدام terraform وتابع الأدلة المقدمة للهجوم والدفاع.
XMGoat: ابنِ 5 سيناريوهات في مستأجر Azure الخاص بك وتابع وثائق الحلول المقدمة.
CONVEX: أنشئ ثلاث بيئات Capture the Flag في مستأجر Azure الخاص بك باستخدام powershell.
| GCP CTF Workshop: ذاتي الاستضافة، دليل مختبر. استضِف في حساب GCP الخاص بك، ابنِ باستخدام terraform عبر نص bash للإعداد، مع حل وتلميحات مقدمة.
GCP Goat (Josh Jebaraj): استضِف في حساب GCP الخاص بك وابنِ باستخدام النصوص المقدمة. يتضمن دفتر عمل مختبر موجّه جيد.
GCPGoat (ine-labs): استخدم حساب GCP خاصًا بك وابنِ وحدة واحدة باستخدام terraform. يوفر أدلة هجوم ودفاع.
Thunder CTF: استخدم حساب GCP خاصًا بك، 6 مستويات، تدرب على مهاجمة مشاريع سحابية هشّة على GCP.
OWASP EKS Goat: بيئة AWS EKS هشّة عمدًا تحاكي أخطاء إعدادات واقعية وعيوب IAM والهروب من الحاويات (pod breakout) مع مختبر دفاع عملي. تتضمن أكثر من 20 مختبرًا للهجوم والدفاع يمكنك نشرها والتدرب عليها عمليًا.
K8s Lan Party: للغوص في شبكة مليئة بأخطاء الإعدادات واستغلال الثغرات بهدف السيطرة على مجموعة Kubernetes، مع لوحة صدارة ويتطلب تسجيلًا.
EKS Cluster Games: حاوية EKS هشّة مع تحديات أعلام (flags) عبر البيئة، مع لوحة صدارة ويتطلب تسجيلًا.
Bustakube: نزّل مجموعة K8S هشّة كأجهزة افتراضية يمكنك استيرادها وتشغيلها محليًا في VMWare.
Kubernetes Goat: أنشئ واستضِف في حساب السحابة الخاص بك (GKE أو EKS أو AKS) أو K3S ثم هاجم. يتضمن دفتر عمل موجّه.
Kubecon NA 2019 CTF: تحدي CTF رائع تنشئه في حساب GCP الخاص بك. يتضمن دفتر عمل موجّه مع سيناريوهي هجوم ودفاع بالإضافة إلى تحديات إضافية.
Kube Security Lab: مختبر محلي رائع لإنشاء 14 مجموعة Kubernetes هشّة باستخدام Docker وAnsible وKind. هاجمها بعد البناء ثم دمّرها. يتضمن أدلة حل.
Container Security 101: ورشة ثغرات موجّهة مستضافة في حساب AWS الخاص بك. قدم المؤلف مختبرًا جيدًا تتبعه على صفحة الويب؛ تبني جهازًا افتراضيًا باستخدام CloudFormation ثم تنشئ حاوية.
Contained.af: تحدي الهروب من الحاوية، اهرب منها وأرسل بريدًا إلكترونيًا إلى المؤلف.
TerraGoat: مستودع terraform هشّ بالتصميم.
PurpleCloud: باستخدام python وterraform، ابنِ مختبر أمان Azure الخاص بك.
SimuLand: باستخدام قوالب Azure RM، أنشئ مختبر أمان Azure الخاص بك.
CNAPPgoat: باستخدام Pulumi، جهّز مكونات هشّة بالتصميم بشكل نمطي في AWS وGCP وAzure. الثغرات هي سيناريوهات نمطية لا يوجد لها دليل حل موجّه حتى الآن.
CI/CD Goat: بيئة CI/CD هشّة عمدًا، اختراق خطوط أنابيب CI/CD مع CTF. استضِفها محليًا مع docker.
Github Actions Goat: بيئة Github Actions CI/CD هشّة عمدًا، مستضافة في حساب Github الخاص بك. تتضمن أوصاف سيناريوهات التهديد المرتبطة بالثغرات.
PaaS Cloud Goat: تطبيق Salesforce هشّ محاكى، مستضاف في حساب SF الخاص بك. يحاكي تطبيقًا مخصصًا منشورًا مع اختبارات أمنية ووثائق يمكنك استخدامها للتعلم.
| AWS |
| ذاتي الاستضافة، مختبرات موجّهة |
| AWS Well-Architected |
| عدة مختبرات عملية لمساعدتك على تعلم وقياس وتحسين أمن البنية المعمارية لديك باستخدام أفضل الممارسات من ركيزة الأمان في إطار AWS Well-Architected Framework. |
| AWS CIRT Workshop | AWS | ذاتي الاستضافة، مختبر موجّه | AWS CIRT | ابنِ باستخدام Cloudformation، واستكشف 5 سيناريوهات شائعة للاستجابة للحوادث رصدها فريق AWS CIRT |
| CloudGoat | AWS | ذاتي الاستضافة، مختبر ثغرات موجّه | متعددون، Rhino Security Labs | تنسيق terraform عبر Python |
| Attacking and Defending Serverless Applications | AWS | ذاتي الاستضافة، ورشة ثغرات موجّهة | Ryan Nicholson | هاجم ودافع عن Lambda تبنيها في حساب AWS الخاص بك باستخدام terraform المقدم من المؤلف |
| IAM Vulnerable | AWS | ذاتي الاستضافة، مختبر ثغرات موجّه | Seth Art | بيئة تدريب لتصعيد الامتيازات (priv esc) تركز على IAM مع 31 مسارًا، أنشئها في حساب AWS الخاص بك باستخدام terraform، مع وثائق متينة |
| flaws.cloud | AWS | مستضاف من المؤلف، تحدي CTF | Scott Piper | نمط تحدي مع مستويات وتلميحات |
| flaws2.cloud | AWS | مستضاف من المؤلف، تحدي CTF | Scott Piper | نمط تحدي بمسارات للمهاجم والمدافع |
| CI/CDon't | AWS | دليل حل ذاتي الاستضافة لتحدي CTF | Nick Frichette | استضِف باستخدام terraform في حساب AWS الخاص بك، بنية تحتية CI/CD هشّة لتحدي CTF |
| AWSGoat | AWS | ذاتي الاستضافة، أدلة هجوم ودفاع | متعددون، ine-labs | استخدم حساب AWS خاصًا بك، ابنِ باستخدام terraform، وحدتان، يوفر أدلة هجوم ودفاع |
| Sadcloud | AWS | ذاتي الاستضافة | متعددون، NCC Group | كود terraform؛ غير موجّه مثل CloudGoat |
| DVCA | AWS | مختبر عرض توضيحي ذاتي الاستضافة | Maxime Leblanc | انشر تطبيق سحابي هش للغاية (Damn Vulnerable Cloud Application) في حساب AWS الخاص بك للتدرب على تصعيد الامتيازات |
| lambhack | AWS | مختبر ذاتي الاستضافة | James Wickett | انشر تطبيق AWS lambda بدون خادم (serverless) هش للغاية في حساب AWS الخاص بك |
| AWSCloudPentest | AWS | مختبر ذاتي الاستضافة | Punit Darji | انشر سيناريوهات AWS هشّة في حسابك باستخدام terraform وتعلم كيفية استغلالها. مع قناة YouTube مساندة. |
| EntraGoat | Azure | مختبر ذاتي الاستضافة | Semperis | بنية تحتية لـ Microsoft Entra ID هشّة عمدًا. تستخدم نصوص Powershell Graph SDK مع واجهة ويب NodeJS جيدة للإدارة. ستة سيناريوهات لمسارات هجوم هشّة مع توثيق للحلول. |
| BadZure | Azure | مختبر ذاتي الاستضافة | Mauricio Velazco | نص Powershell Graph SDK ينشئ مختبر Azure AD (Entra ID) خاصًا بك مع مسارات هجوم. حاليًا لا يوجد دليل حل أو إرشاد. |
| Broken Azure | Azure | مستضاف من المؤلف، تحدي CTF | Secura | يوفر تلميحات، ويمكن ذاتيًا الاستضافة في حساب Azure الخاص بك باستخدام terraform |
| Mandiant Azure Workshop | Azure | ذاتي الاستضافة، أوامر موجّهة | متعددون | مختبر Azure هشّ بالتصميم مع سيناريوهين؛ ابنِ باستخدام terraform |
| AzureGoat | Azure | ذاتي الاستضافة، أدلة هجوم ودفاع | متعددون، ine-labs | استخدم مستأجر Azure خاصًا بك، ابنِ باستخدام terraform، وحدة واحدة، يوفر أدلة هجوم ودفاع |
| XMGoat | Azure | ذاتي الاستضافة، مختبرات موجّهة | متعددون | ابنِ باستخدام terraform، 5 سيناريوهات، مع وثائق حلول مقدمة |
| CONVEX | Azure | ذاتي الاستضافة، CTF | متعددون | أنشئ ثلاث بيئات Capture the Flag في مستأجر Azure الخاص بك باستخدام powershell |
| GCP CTF Workshop | GCP | ذاتي الاستضافة، دليل مختبر | Marion Säckel, Marcus Hallberg | استضِف في حساب GCP الخاص بك، ابنِ باستخدام terraform عبر نص bash للإعداد، مع حل وتلميحات مقدمة |
| GCP Goat (Josh Jebaraj) | GCP | ذاتي الاستضافة، دليل مختبر mdbook | Josh Jebaraj | استضِف في حساب GCP الخاص بك، ابنِ باستخدام النصوص المقدمة، مع دفتر عمل مختبر موجّه جيد |
| GCPGoat (ine-labs) | GCP | ذاتي الاستضافة، أدلة هجوم ودفاع | متعددون، ine-labs | استخدم حساب GCP خاصًا بك، ابنِ باستخدام terraform، وحدة واحدة، يوفر أدلة هجوم ودفاع |
| Thunder CTF | GCP | ذاتي الاستضافة، CTF | متعددون | استخدم حساب GCP خاصًا بك، 6 مستويات، تدرب على مهاجمة مشاريع سحابية هشّة على GCP |
| OWASP EKS Goat | Kubernetes/EKS | يُنشر في مجموعة AWS EKS الخاصة بك | Anjali Shukla/Divyanshu Shukla | بيئة AWS EKS هشّة عمدًا تحاكي أخطاء إعدادات واقعية، وعيوب IAM، ومسارات الهروب من الحاويات (pod breakout) مع دفاع أصلي من AWS. تتضمن أكثر من 20 مختبرًا للهجوم والدفاع يمكنك نشرها والتدرب عليها عمليًا. |
| K8s Lan Party | Kubernetes | مستضاف من المؤلف، تحدي CTF | Wiz | للغوص في شبكة مليئة بأخطاء الإعدادات واستغلال الثغرات بهدف السيطرة على مجموعة Kubernetes |
| EKS Cluster Games | Kubernetes | مستضاف من المؤلف، تحدي CTF | Wiz | حاوية EKS هشّة مع تحديات أعلام (flags) عبر البيئة، مع لوحة صدارة ويتطلب تسجيلًا |
| Bustakube | Kubernetes | ذاتي الاستضافة، استيراد أجهزة افتراضية | Jay Beale | مجموعة K8S هشّة، نزّل الأجهزة الافتراضية لبناء المجموعة واستيرادها إلى VMWare، ثم شغّلها |
| Kubernetes Goat | Kubernetes | ذاتي الاستضافة، متعدد السحابات، K3S | Madhu Akula | أنشئ واستضِف في حساب السحابة الخاص بك (GKE أو EKS أو AKS) أو K3S ثم هاجم، مع دفتر عمل موجّه |
| Kubecon NA 2019 CTF | Kubernetes | ذاتي الاستضافة في GKE | متعددون | أنشئ حساب GCP، مع دفتر عمل موجّه يتضمن سيناريوهي هجوم ودفاع بالإضافة إلى تحديات إضافية |
| Kube Security Lab | Kubernetes | محلي، kubernetes داخل docker | Rory McCune | مختبر محلي رائع لإنشاء 14 مجموعة Kubernetes هشّة باستخدام Docker وAnsible وKind. هاجمها بعد البناء ثم دمّرها. يتضمن أدلة حل. |
| Container Security 101 | حاويات | ذاتي الاستضافة، ورشة موجّهة | Jon Zeolla | ورشة ثغرات موجّهة، استضِفها في حساب AWS الخاص بك، مع CloudFormation مقدمة |
| Contained.af | حاويات | تحدي ذاتي الاستضافة | Jessie Frazelle | تحدي الهروب من الحاوية، اهرب منها وأرسل بريدًا إلكترونيًا إلى المؤلف |
| TerraGoat | Terraform | ذاتي الاستضافة متعدد السحابات (AWS وAzure وGCP) | متعددون، Bridgecrew | مستودع terraform هشّ بالتصميم |
| PurpleCloud | Azure | مختبر بحثي | Jason Ostrom | باستخدام python وterraform، ابنِ مختبر أمان Azure الخاص بك |
| SimuLand | Azure | مختبر بحثي | Roberto Rodriguez | باستخدام قوالب Azure RM، أنشئ مختبر أمان Azure الخاص بك |
| CNAPPgoat | AWS, Azure, GCP | مختبر بحثي | Ermetic Research | باستخدام Pulumi، جهّز مكونات هشّة بالتصميم بشكل نمطي في AWS وGCP وAzure |
| CI/CD Goat | CI/CD | CTF، docker محلي | Palo Alto | بيئة CI/CD هشّة عمدًا، اختراق خطوط أنابيب CI/CD مع CTF. استضِفها محليًا مع docker. |
| Github Actions Goat | CI/CD | Github ذاتي الاستضافة | StepSecurity | بيئة Github Actions CI/CD هشّة عمدًا، مستضافة في حساب Github الخاص بك. تتضمن أوصاف سيناريوهات التهديد المرتبطة بالثغرات. |
| PaaS Cloud Goat | PaaS | يُنشر في حساب Salesforce الخاص بك | Coalfire Research | تطبيق Salesforce هشّ محاكى، مستضاف في حساب SF الخاص بك. يحاكي تطبيقًا مخصصًا منشورًا مع اختبارات أمنية ووثائق يمكنك استخدامها للتعلم. |