
Eine absichtlich verwundbare CI/CD-Umgebung. Lernen Sie CI/CD-Sicherheit durch mehrere Herausforderungen.
Vorsätzlich anfällige CI/CD-Umgebung. Hacke CI/CD-Pipelines, ergattere die Flaggen. 🚩
Erstellt von Cider Security (Übernommen von Palo Alto Networks).
Das CI/CD Goat-Projekt ermöglicht Ingenieuren und Sicherheitspraktikern, CI/CD-Sicherheit durch eine Reihe von 11 Herausforderungen zu erlernen und zu üben, die gegen eine reale, vollwertige CI/CD-Umgebung durchgeführt werden. Die Szenarien haben unterschiedliche Schwierigkeitsgrade, wobei jedes Szenario einen primären Angriffsvektor in den Fokus nimmt.
Die Herausforderungen decken die Top 10 CI/CD-Sicherheitsrisiken ab, darunter unzureichende Flusskontrollmechanismen, PPE (Poisoned Pipeline Execution), Missbrauch von Abhängigkeitsketten, PBAC (Pipeline-basierte Zugriffskontrollen) und mehr.
Die verschiedenen Herausforderungen sind von Alice im Wunderland inspiriert, jede ist als eine andere Figur thematisiert.
Die Umgebung des Projekts basiert auf Docker-Containern und kann lokal ausgeführt werden. Diese Container sind:
Die Images sind so konfiguriert, dass sie miteinander verbunden sind und voll funktionsfähige Pipelines erstellen.
Es ist nicht nötig, das Repository zu klonen.
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d
Nach dem Starten der Container kann es bis zu 5 Minuten dauern, bis der Konfigurationsprozess der Container abgeschlossen ist.
Melde dich bei CTFd unter http://localhost:8000 an, um die Herausforderungen zu sehen:
alicealiceHacke:
alicealicethealicethealicealiceali12345Gib die Flaggen auf CTFd ein und finde heraus, ob du richtig liegst.
Warnung: Spoiler! 🙈
Siehe Mitwirken.