Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cicd-goat — Eine absichtlich verwundbare CI/CD-Umgebung. Lernen Sie CI/CD-Sicherheit durch mehrere Herausforderungen. | Kitploit
Tools/GitHubGitHub/cider-security-research/cicd-goat
SchwachstellenanalyseCTFPenetrationstestsDevSecOpsLernen & BildungLabs & Praxis
GitHubcider-security-research/cicd-goat

cicd-goat

Eine absichtlich verwundbare CI/CD-Umgebung. Lernen Sie CI/CD-Sicherheit durch mehrere Herausforderungen.

Repository anzeigen
2.3k416vor 2 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

cicd-goat

maintained by top 10 .github/workflows/release.yaml CircleCI Docker pulls Version

Vorsätzlich anfällige CI/CD-Umgebung. Hacke CI/CD-Pipelines, ergattere die Flaggen. 🚩

Erstellt von Cider Security (Übernommen von Palo Alto Networks).

Inhaltsverzeichnis

  • Beschreibung
  • Download & Ausführen
    • Linux & Mac
    • Windows (Powershell)
  • Nutzung
    • Anleitung
    • Die Herausforderung annehmen
    • Fehlerbehebung
  • Lösungen
  • Mitwirken

Beschreibung

Das CI/CD Goat-Projekt ermöglicht Ingenieuren und Sicherheitspraktikern, CI/CD-Sicherheit durch eine Reihe von 11 Herausforderungen zu erlernen und zu üben, die gegen eine reale, vollwertige CI/CD-Umgebung durchgeführt werden. Die Szenarien haben unterschiedliche Schwierigkeitsgrade, wobei jedes Szenario einen primären Angriffsvektor in den Fokus nimmt.

Die Herausforderungen decken die Top 10 CI/CD-Sicherheitsrisiken ab, darunter unzureichende Flusskontrollmechanismen, PPE (Poisoned Pipeline Execution), Missbrauch von Abhängigkeitsketten, PBAC (Pipeline-basierte Zugriffskontrollen) und mehr.
Die verschiedenen Herausforderungen sind von Alice im Wunderland inspiriert, jede ist als eine andere Figur thematisiert.

Die Umgebung des Projekts basiert auf Docker-Containern und kann lokal ausgeführt werden. Diese Container sind:

  1. Gitea (minimaler Git-Server)
  2. Jenkins
  3. Jenkins-Agent
  4. LocalStack (Cloud-Dienst-Emulator, der in einem einzelnen Container läuft)
  5. Prod – enthält Docker in Docker und Lighttpd-Dienst
  6. CTFd (Capture The Flag-Framework)
  7. GitLab
  8. GitLab-Runner
  9. Docker in Docker

Die Images sind so konfiguriert, dass sie miteinander verbunden sind und voll funktionsfähige Pipelines erstellen.

cicd-goat

Download & Ausführen

Es ist nicht nötig, das Repository zu klonen.

Linux & Mac

root@kitploit:~
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d

Windows (Powershell)

root@kitploit:~
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d

Nutzung

Anleitung

  • Spoiler-Warnung! Vermeide es, die Repository-Dateien zu durchsuchen, da sie Spoiler enthalten.
  • Um deinen Git-Client für den Zugriff auf private Repositories zu konfigurieren, empfehlen wir das Klonen über die HTTP-URL.
  • Finde in jeder Herausforderung die Flagge – im Format flag# (z.B. flag2) oder einem anderen Format, falls spezifisch erwähnt.
  • Jede Herausforderung steht für sich allein. Nutze keinen Zugang, der in einer Herausforderung erlangt wurde, um eine andere zu lösen.
  • Nutze bei Bedarf die Hinweise auf CTFd.
  • Es ist nicht nötig, CVEs auszunutzen.
  • Es ist nicht nötig, Admin-Konten von Gitea oder Jenkins (mit den Namen „admin“ oder „red-queen“) zu übernehmen.

Die Herausforderung annehmen

  1. Nach dem Starten der Container kann es bis zu 5 Minuten dauern, bis der Konfigurationsprozess der Container abgeschlossen ist.

  2. Melde dich bei CTFd unter http://localhost:8000 an, um die Herausforderungen zu sehen:

    • Benutzername: alice
    • Passwort: alice
  3. Hacke:

    • Jenkins http://localhost:8080
      • Benutzername: alice
      • Passwort: alice
    • Gitea http://localhost:3000
      • Benutzername: thealice
      • Passwort: thealice
    • GitLab http://localhost:4000
      • Benutzername: alice
      • Passwort: ali12345
  4. Gib die Flaggen auf CTFd ein und finde heraus, ob du richtig liegst.

Fehlerbehebung

  • Wenn Gitea eine leere Seite anzeigt, aktualisiere die Seite.
  • Wenn du ein Repository forkst, ändere nicht den Namen des geforkten Repositorys.
  • Wenn einer der Dienste nicht startet oder nicht korrekt konfiguriert ist, versuche, der Docker-Engine mehr CPU und Speicher zuzuweisen und aktualisiere sie auf die neueste Version.

Lösungen

Warnung: Spoiler! 🙈

  • Siehe Lösungen.
  • BSidesLV-Vortrag: Climbing the Production Mountain: Practical CI/CD Attacks Using CI/CD Goat – mit Lösungen der Caterpillar-, Mock Turtle- und Dormouse-Herausforderungen.

Mitwirken

Siehe Mitwirken.

Tool herunterladen