
Großartige kostenlose Cloud-Native-Security-Lernlabore. Enthält CTF, selbst gehostete Workshops, geführte Schwachstellen-Labore und Forschungslabore.
Eine Liste kostenloser cloudnativer Sicherheits-Lernlabore. Enthält CTF, selbst gehostete Workshops, geführte Schwachstellen-Labore und Forschungslabore.
| Name | Technologie | Kategorie | Autor | Notizen |
|---|---|---|---|---|
| The Ultimate Cloud Security Championship | AWS | Vom Autor gehostete CTF-Challenge | Wiz | Eine monatliche CTF-Challenge, deren Aufgaben von einem Star-Wiz-Forscher kuratiert werden. Challenges und Bestenliste werden von Wiz gehostet. |
| CloudFoxable | AWS | Selbst gehostete CTF-Challenge | Seth Art | Erstelle deinen eigenen, absichtlich verwundbaren AWS-Penetrationstest-Spielplatz |
| Pwned Labs | AWS | Vom Autor gehostete geführte Labore, CTF | Ian Austin | Erfordert Kontoregistrierung; Kommerzielle kostenpflichtige Abonnements; kostenlose gehostete Labore zum Erlernen von Cloud-Sicherheit |
| The Big IAM Challenge | AWS | Vom Autor gehostete CTF-Challenge | Wiz | CTF-Challenge zum Identifizieren und Ausnutzen von IAM-Fehlkonfigurationen |
| The Cloud Hunting Games | AWS | Vom Autor gehostete CTF-Challenge | Wiz | CTF-Ransomware-Challenge, die reale Cloud-Untersuchungen anhand von in freier Wildbahn beobachteten TTPs vermitteln soll |
| CloudSec Tidbits | AWS | Selbst gehostete Challenge | Doyensec | Drei Sicherheitsfehler von Webanwendungen, die spezifisch für die AWS-Cloud sind, selbst gehostet mit Terraform |
The Ultimate Cloud Security Championship: Eine monatliche CTF-Challenge, deren Aufgaben von einem Star-Wiz-Forscher kuratiert werden. Challenges und Bestenliste werden von Wiz gehostet.
CloudFoxable: Erstelle deinen eigenen, absichtlich verwundbaren AWS-Penetrationstest-Spielplatz.
Pwned Labs: Erfordert eine Anmeldung. Bietet kostenpflichtige Abonnements an. Kostenlose gehostete Labore zum Erlernen von Cloud-Sicherheit.
The Big IAM Challenge: CTF-Challenge zum Identifizieren und Ausnutzen von IAM-Fehlkonfigurationen.
The Cloud Hunting Games: CTF-Ransomware-Challenge, die reale Cloud-Untersuchungen anhand von in freier Wildbahn beobachteten TTPs vermitteln soll.
CloudSec Tidbits: Drei Sicherheitsfehler von Webanwendungen, die spezifisch für die AWS-Cloud sind, selbst gehostet mit Terraform.
AWS CIRT Workshop: Baue in deinem eigenen AWS-Konto auf und erkunde 5 häufige Incident-Response-Szenarien, wie sie vom AWS-CIRT-Team beobachtet wurden.
CloudGoat: Absichtlich verwundbare AWS-Sicherheitslabore mit geführtem Walkthrough.
Attacking and Defending Serverless Applications: Greife eine Lambda-Funktion an und verteidige sie, die du mit dem vom Autor bereitgestellten Terraform und Skripten in deinem eigenen AWS-Konto aufbaust. Sehr lehrreich mit Workshop-Charakter.
IAM Vulnerable: Verwende Terraform, um deinen eigenen, absichtlich verwundbaren AWS-IAM-Privilege-Escalation-Spielplatz mit 31 Privilege-Escalation-Angriffspfaden zu erstellen. Sehr solide Dokumentation.
flaws.cloud: Challenge-Stil mit Leveln und Hinweisen.
flaws2.cloud: Challenge-Stil mit sowohl Angreifer- als auch Verteidiger-Pfaden.
CI/CDon't: Eine verwundbare CI/CD-CTF-Challenge, die mit Terraform in deinem AWS-Konto gehostet wird. Enthält einen Walkthrough.
AWSGoat: Eine absichtlich verwundbare AWS-Infrastruktur mit zwei Angriffs- und Verteidigungshandbüchern.
Sadcloud: Erstelle verwundbare AWS-Services ohne eine Anleitung, die die Schwachstellen aufzeigt.
DVCA: Stelle eine Damn Vulnerable Cloud Application in deinem eigenen AWS-Konto bereit, um Privilege Escalation zu üben.
lambhack: Stelle eine stark verwundbare AWS-Lambda-Serverless-Anwendung in deinem AWS-Konto bereit.
AWSCloudPentest: Stelle verwundbare AWS-Szenarien mit Terraform in deinem Konto bereit und lerne, wie du sie ausnutzt. Er hat einen begleitenden YouTube [Kanal[(https://www.youtube.com/@punitdarji1871).
AWS Well-Architected Security Workshop: Selbst bereitgestellte Hands-on-Labore, die dir helfen, die Sicherheit deiner Architektur anhand der Best Practices der Security-Säule des AWS Well-Architected Framework zu erlernen, zu messen und zu verbessern.
EntraGoat: Eine absichtlich verwundbare Microsoft-Entra-ID-Infrastruktur. Verwendet PowerShell-Graph-SDK-Skripte mit einer netten NodeJS-Web-UI für die Verwaltung. Sechs verwundbare Angriffspfad-Szenarien mit dokumentierten Lösungen.
BadZure: PowerShell-Graph-SDK-Skript, das dein eigenes Azure-AD-Labor (Entra ID) mit Angriffspfaden aufsetzt. Derzeit keine Anleitung oder Führung vorhanden.
Broken Azure: Eine absichtlich verwundbare Azure-Infrastruktur, die du angreifen kannst.
Mandiant Azure Workshop: Absichtlich verwundbares Azure-Labor mit zwei Szenarien, die du in deinem eigenen Azure-Mandanten aufbaust.
AzureGoat: Baue ein Modul mit Terraform auf und arbeite die bereitgestellten Angriffs- und Verteidigungshandbücher durch.
XMGoat: Baue 5 Szenarien in deinem Azure-Mandanten auf und arbeite die bereitgestellten Lösungsdokumente durch.
CONVEX: Richte mit PowerShell drei Capture-the-Flag-Umgebungen in deinem Azure-Mandanten ein.
| GCP CTF Workshop: Selbst gehostet, Laboranleitung. In deinem eigenen GCP-Konto hosten, mit Terraform mithilfe eines bash-Setup-Skripts aufbauen, Lösung und Hinweise werden bereitgestellt.
GCP Goat (Josh Jebaraj): In deinem eigenen GCP-Konto hosten und mit den bereitgestellten Skripten aufbauen. Es hat ein nettes geführtes Labor-Arbeitsbuch.
GCPGoat (ine-labs): Eigenes GCP-Konto mitbringen und ein Modul mit Terraform aufbauen. Enthält Angriffs- und Verteidigungshandbücher.
Thunder CTF: Eigenes GCP-Konto mitbringen, 6 Level, übe das Angreifen verwundbarer Cloud-Projekte auf GCP.
OWASP EKS Goat: Eine absichtlich verwundbare AWS-EKS-Umgebung, die reale Fehlkonfigurationen, IAM-Schwachstellen und Pod-Breakout zusammen mit einem praktischen Verteidigungslabor simuliert. Enthält 20+ Angriffs-Verteidigungs-Labore, die du bereitstellen und praktisch üben kannst.
K8s Lan Party: In ein Netzwerk voller Fehlkonfigurationen eintauchen und Schwachstellen ausnutzen, mit dem Ziel, einen Kubernetes-Cluster zu erobern, mit Bestenliste und Registrierung erforderlich.
EKS Cluster Games: Verwundbarer EKS-Pod mit Flag-Challenges in der gesamten Umgebung, mit Bestenliste und Registrierung erforderlich.
Bustakube: Lade einen verwundbaren K8S-Cluster als VMs herunter, die du importieren und lokal in VMware ausführen kannst.
Kubernetes Goat: In deinem eigenen Cloud-Konto (GKE, EKS, AKS) oder K3S erstellen und hosten und angreifen. Enthält ein geführtes Arbeitsbuch.
Kubecon NA 2019 CTF: Großartige CTF, die du in deinem GCP-Konto erstellst. Hat ein geführtes Arbeitsbuch mit zwei Angriffs- und Verteidigungsszenarien plus Bonus-Challenges.
Kube Security Lab: Ein großartiges lokales Labor zum Erstellen von 14 verwundbaren Kubernetes-Clustern mit Docker, Ansible und Kind. Greife sie nach dem Aufbau an und zerstöre sie danach. Enthält Walkthroughs.
Container Security 101: Ein geführter Schwachstellen-Workshop, der in deinem AWS-Konto gehostet wird. Der Autor hat ein nettes Labor bereitgestellt, dem du auf der Webseite folgst; du baust eine VM mit CloudFormation auf und erstellst dann einen Container.
Contained.af: Eine Container-Escape-Challenge: Brich daraus aus und sende dem Autor eine E-Mail.
TerraGoat: Absichtlich verwundbares Terraform-Repository.
PurpleCloud: Baue mit Python und Terraform dein eigenes Azure-Sicherheitslabor.
SimuLand: Erstelle mit Azure-RM-Vorlagen dein eigenes Azure-Sicherheitslabor.
CNAPPgoat: Mit Pulumi modular verwundbare Komponenten (vulnerable-by-design) in AWS, GCP, Azure bereitstellen. Die Schwachstellen sind modulare Szenarien, für die es noch keinen geführten Walkthrough gibt.
CI/CD Goat: Absichtlich verwundbare CI/CD-Umgebung, Hacken von CI/CD-Pipelines mit CTF. Lokal mit Docker hosten.
Github Actions Goat: Absichtlich verwundbare GitHub-Actions-CI/CD-Umgebung, gehostet in deinem eigenen GitHub-Konto. Enthält Beschreibungen von Bedrohungsszenarien, die Schwachstellen zugeordnet sind.
PaaS Cloud Goat: Eine simulierte, verwundbare Salesforce-Anwendung, gehostet in deinem eigenen SF-Konto. Simuliert eine bereitgestellte kundenspezifische Anwendung mit Sicherheitstests und Dokumentation, die du zum Lernen nutzen kannst.
| AWS Well-Architected Security Workshop | AWS | Selbst gehostet, geführte Labore | AWS Well-Architected | Mehrere Hands-on-Labore, die dir helfen, die Sicherheit deiner Architektur anhand der Best Practices der Security-Säule des AWS Well-Architected Framework zu erlernen, zu messen und zu verbessern. |
| AWS CIRT Workshop | AWS | Selbst gehostet, geführtes Labor | AWS CIRT | Mit CloudFormation aufbauen, 5 häufige Incident-Response-Szenarien erkunden, die von AWS CIRT beobachtet wurden |
| CloudGoat | AWS | Selbst gehostetes, geführtes Schwachstellenlabor | Multiple, Rhino Security Labs | Python-Orchestrierung von Terraform |
| Attacking and Defending Serverless Applications | AWS | Selbst gehosteter, geführter Schwachstellen-Workshop | Ryan Nicholson | Greife eine Lambda-Funktion an und verteidige sie, die du mit dem vom Autor bereitgestellten Terraform in deinem eigenen AWS-Konto aufbaust |
| IAM Vulnerable | AWS | Selbst gehostetes, geführtes Schwachstellenlabor | Seth Art | IAM-fokussierter Privilege-Escalation-Spielplatz mit 31 Pfaden, erstelle ihn mit Terraform in deinem eigenen AWS-Konto, solide Dokumentation |
| flaws.cloud | AWS | Vom Autor gehostet, CTF-Challenge | Scott Piper | Challenge-Stil mit Leveln und Hinweisen |
| flaws2.cloud | AWS | Vom Autor gehostet, CTF-Challenge | Scott Piper | Challenge-Stil mit Angreifer- und Verteidiger-Pfaden |
| CI/CDon't | AWS | Selbst gehosteter CTF-Walkthrough | Nick Frichette | Mit Terraform in deinem eigenen AWS-Konto hosten, verwundbare CI/CD-CTF-Infrastruktur |
| AWSGoat | AWS | Selbst gehostet, Angriffs- und Verteidigungshandbücher | Multiple, ine-labs | Eigenes AWS-Konto mitbringen, mit Terraform aufbauen, zwei Module, enthält Angriffs- und Verteidigungshandbücher |
| Sadcloud | AWS | Selbst gehostet | Multiple, NCC Group | Terraform-Code; nicht geführt wie CloudGoat |
| DVCA | AWS | Selbst gehostetes Demo-Labor | Maxime Leblanc | Stelle eine Damn Vulnerable Cloud Application in deinem eigenen AWS-Konto bereit, um Privilege Escalation zu üben |
| lambhack | AWS | Selbst gehostetes Labor | James Wickett | Stelle eine stark verwundbare AWS-Lambda-Serverless-Anwendung in deinem AWS-Konto bereit |
| AWSCloudPentest | AWS | Selbst gehostetes Labor | Punit Darji | Stelle verwundbare AWS-Szenarien mit Terraform in deinem Konto bereit und lerne, wie du sie ausnutzt. Begleitender YouTube-Kanal. |
| EntraGoat | Azure | Selbst gehostetes Labor | Semperis | Eine absichtlich verwundbare Microsoft-Entra-ID-Infrastruktur. Verwendet PowerShell-Graph-SDK-Skripte mit einer netten NodeJS-Web-UI für die Verwaltung. Sechs verwundbare Angriffspfad-Szenarien mit dokumentierten Lösungen. |
| BadZure | Azure | Selbst gehostetes Labor | Mauricio Velazco | PowerShell-Graph-SDK-Skript, das dein eigenes Azure-AD-Labor (Entra ID) mit Angriffspfaden aufsetzt. Derzeit keine Anleitung oder Führung vorhanden. |
| Broken Azure | Azure | Vom Autor gehostet, CTF-Challenge | Secura | Bietet Hinweise, optional selbst hosten in deinem eigenen Azure-Konto mit Terraform |
| Mandiant Azure Workshop | Azure | Selbst gehostet, geführte Befehle | Multiple | Absichtlich verwundbares Azure-Labor mit zwei Szenarien; mit Terraform aufbauen |
| AzureGoat | Azure | Selbst gehostet, Angriffs- und Verteidigungshandbücher | Multiple, ine-labs | Eigenen Azure-Mandanten mitbringen, mit Terraform aufbauen, ein Modul, enthält Angriffs- und Verteidigungshandbücher |
| XMGoat | Azure | Selbst gehostet, geführte Labore | Multiple | Mit Terraform aufbauen, 5 Szenarien, Lösungsdokumente werden bereitgestellt |
| CONVEX | Azure | Selbst gehostet, CTF | Multiple | Richte mit PowerShell drei Capture-the-Flag-Umgebungen in deinem Azure-Mandanten ein |
| GCP CTF Workshop | GCP | Selbst gehostet, Laboranleitung | Marion Säckel, Marcus Hallberg | In deinem eigenen GCP-Konto hosten, mit Terraform mithilfe eines bash-Setup-Skripts aufbauen, Lösung und Hinweise werden bereitgestellt |
| GCP Goat (Josh Jebaraj) | GCP | Selbst gehostet, mdbook-Laboranleitung | Josh Jebaraj | In deinem eigenen GCP-Konto hosten, mit den bereitgestellten Skripten aufbauen, nettes geführtes Labor-Arbeitsbuch |
| GCPGoat (ine-labs) | GCP | Selbst gehostet, Angriffs- und Verteidigungshandbücher | Multiple, ine-labs | Eigenes GCP-Konto mitbringen, mit Terraform aufbauen, ein Modul, enthält Angriffs- und Verteidigungshandbücher |
| Thunder CTF | GCP | Selbst gehostet, CTF | Multiple | Eigenes GCP-Konto mitbringen, 6 Level, übe das Angreifen verwundbarer Cloud-Projekte auf GCP |
| OWASP EKS Goat | Kubernetes/EKS | In deinen eigenen AWS-EKS-Cluster bereitgestellt | Anjali Shukla/Divyanshu Shukla | Eine absichtlich verwundbare AWS-EKS-Umgebung, die reale Fehlkonfigurationen, IAM-Schwachstellen und Pod-Breakout-Pfade zusammen mit nativer AWS-Abwehr simuliert. Enthält 20+ Angriffs-Verteidigungs-Labore, die du bereitstellen und praktisch üben kannst. |
| K8s Lan Party | Kubernetes | Vom Autor gehostet, CTF-Challenge | Wiz | In ein Netzwerk voller Fehlkonfigurationen eintauchen und Schwachstellen ausnutzen, mit dem Ziel, einen Kubernetes-Cluster zu erobern |
| EKS Cluster Games | Kubernetes | Vom Autor gehostet, CTF-Challenge | Wiz | Verwundbarer EKS-Pod mit Flag-Challenges in der gesamten Umgebung, mit Bestenliste und Registrierung erforderlich |
| Bustakube | Kubernetes | Selbst gehostet, VMs importieren | Jay Beale | Verwundbarer K8S-Cluster: Lade die VMs herunter, um den Cluster aufzubauen, importiere sie in VMware und starte ihn |
| Kubernetes Goat | Kubernetes | Selbst gehostet, Multi-Cloud, K3S | Madhu Akula | In deinem eigenen Cloud-Konto (GKE, EKS, AKS) oder K3S erstellen und hosten und angreifen, enthält ein geführtes Arbeitsbuch |
| Kubecon NA 2019 CTF | Kubernetes | Selbst gehostet in GKE | Multiple | GCP-Konto erstellen, enthält ein geführtes Arbeitsbuch mit zwei Angriffs- und Verteidigungsszenarien plus Bonus-Challenges |
| Kube Security Lab | Kubernetes | Lokal, Kubernetes in Docker | Rory McCune | Ein großartiges lokales Labor zum Erstellen von 14 verwundbaren Kubernetes-Clustern mit Docker, Ansible und Kind. Greife sie nach dem Aufbau an und zerstöre sie danach. Enthält Walkthroughs. |
| Container Security 101 | Container | Selbst gehosteter, geführter Workshop | Jon Zeolla | Ein geführter Schwachstellen-Workshop, in deinem AWS-Konto hosten, CloudFormation wird bereitgestellt |
| Contained.af | Container | Selbst gehostete Challenge | Jessie Frazelle | Eine Container-Escape-Challenge: Brich daraus aus und sende dem Autor eine E-Mail |
| TerraGoat | Terraform | Selbst gehostet, Multi-Cloud (AWS, Azure, GCP) | Multiple, Bridgecrew | Absichtlich verwundbares Terraform-Repository |
| PurpleCloud | Azure | Forschungslabor | Jason Ostrom | Baue mit Python und Terraform dein eigenes Azure-Sicherheitslabor |
| SimuLand | Azure | Forschungslabor | Roberto Rodriguez | Erstelle mit Azure-RM-Vorlagen dein eigenes Azure-Sicherheitslabor |
| CNAPPgoat | AWS, Azure, GCP | Forschungslabor | Ermetic Research | Mit Pulumi modular verwundbare Komponenten (vulnerable-by-design) in AWS, GCP, Azure bereitstellen |
| CI/CD Goat | CI/CD | CTF, lokaler Docker | Palo Alto | Absichtlich verwundbare CI/CD-Umgebung, Hacken von CI/CD-Pipelines mit CTF. Lokal mit Docker hosten. |
| Github Actions Goat | CI/CD | Selbst gehostet auf GitHub | StepSecurity | Absichtlich verwundbare GitHub-Actions-CI/CD-Umgebung, gehostet in deinem eigenen GitHub-Konto. Enthält Beschreibungen von Bedrohungsszenarien, die Schwachstellen zugeordnet sind. |
| PaaS Cloud Goat | PaaS | In dein Salesforce-Konto bereitgestellt | Coalfire Research | Eine simulierte, verwundbare Salesforce-Anwendung, gehostet in deinem eigenen SF-Konto. Simuliert eine bereitgestellte kundenspezifische Anwendung mit Sicherheitstests und Dokumentation, die du zum Lernen nutzen kannst. |