
Open-Source-Browser-Labor, um eine simulierte Infrastruktur aufzubauen, einen Angriff durch sie hindurch zu verfolgen und zu prüfen, ob deine Verteidigung funktioniert.
Aufbauen. Angreifen. Verteidigen. Verstehen.
Ein Open-Source-Labor, das vollständig im Browser läuft: Baue eine simulierte Infrastruktur auf, beobachte, wie sich ein Angriff durch sie bewegt, und prüfe, ob deine Verteidigung wirklich funktioniert. Jeder Schritt kommt mit der Begründung, warum er funktioniert hat, und jede Kontrolle gibt genau an, welche Vorbedingung sie durchbricht.
Live-Demo · Français · Spezifikation · Wie die Engine funktioniert · Laborformat · Mitwirken


Angriffsfläche, laterale Bewegung, Segmentierung, Schadensradius, Verteidigung in der Tiefe: Diese Konzepte sind aus statischen Diagrammen schwer zu erfassen. PCYBOX AttackGraph macht sie sichtbar und manipulierbar:
Nur Simulation. Das Labor scannt, kontaktiert oder attackiert niemals ein reales System. Techniken werden auf konzeptioneller Ebene beschrieben, zugeordnet zu MITRE ATT&CK, ohne jegliche Exploit-Prozedur.
Öffne die Live-Demo: nichts zu installieren, kein Konto. Oder führe es lokal aus:
git clone https://github.com/Mister-iks/pcybox-attackgraph.git
cd pcybox-attackgraph
pnpm install
pnpm dev
Öffne dann die im Terminal ausgegebene URL, klicke auf Angriff ausführen, schalte Netzwerksegmentierung ein und führe ihn erneut aus.
Tastatur: Space startet oder pausiert, Pfeiltasten gehen durch den Angriff, Home springt zum Anfang zurück.
Wechsle zu Bearbeiten, ziehe dann Elemente aus der Palette auf die Karte, verbinde sie, indem du vom Punkt an der Seite eines Elements ziehst, und fülle Dienste, Schwachstellen, gespeicherte Anmeldedaten, Identitäten, Assets, Kontrollen und Szenarien im Seitenpanel aus. Der Tab Probleme weist auf wahrscheinliche Fehler hin (ein Fluss zu einem Port ohne Dienst, eine Kontrolle, die auf nichts zutrifft ...). Rückgängig und Wiederholen mit Ctrl+Z und Ctrl+Y. Dein Labor wird im Browser gespeichert und kann exportiert, importiert und per Link geteilt werden.
.attackgraph.json-Dateien.Siehe die Roadmap für das, was als Nächstes kommt.
lab (.attackgraph.json) ──▶ validation ──▶ engine (web worker) ──▶ story of events ──▶ map, timeline, Why?
Die Engine sättigt die Fähigkeiten des Angreifers Runde für Runde (Stützpunkte, Anmeldedaten, Datenzugriff). Jede Technik hat Vorbedingungen und Effekte; jede Kontrolle durchbricht eine präzise Vorbedingung. Da die Runden breitensuchend sind, ist die für ein erreichtes Ziel wiedergegebene Geschichte eine seiner kürzesten Ableitungen. Details in docs/engine.md.
apps/web/ web application (React, React Flow, Vite)
packages/engine/ simulation engine: pure TypeScript, no DOM, fully tested
packages/schema/ JSON Schema of the .attackgraph.json lab format
packages/i18n/ messages (English, French) shared by the app and the CLI
packages/cli/ attackgraph command line tool
content/templates/ ready-to-use labs (CC BY 4.0)
docs/ specification, engine and format documentation
Voraussetzungen: Node.js 20 oder neuer und pnpm.
pnpm install
pnpm dev # start the app
pnpm test # engine, schema and app unit tests
pnpm e2e # end-to-end tests (Playwright, desktop and mobile)
pnpm verify # everything the CI checks: text, types, tests, build, bundle budget
pnpm attackgraph validate content/templates
pnpm attackgraph list content/templates/active-directory.attackgraph.json
pnpm attackgraph simulate content/templates/active-directory.attackgraph.json --scenario phishing --enable tiering
pnpm attackgraph compare content/templates/web-application.attackgraph.json --enable segmentation --lang fr
pnpm attackgraph simulate <lab> --format markdown # or json, for other tools
Performance-Budget: höchstens 250 kB initiales JavaScript (gzip). Die CI schlägt darüber fehl.
| Version | Fokus |
|---|---|
| v0.1 | Ein Netzwerk, ein Angriff, eine Verteidigung: die Vorlage Webanwendung |
| v0.2 (in Arbeit) | Labor-Editor, 3 Vorlagen, Kommandozeilen-Tool |
| v0.3 | Angriffspfade, Engpässe, Schadensradius, einbettbare Ansicht, Offline-PWA |
| v0.5 | Herausforderungsmodus, Lehrermodus, 10 Missionen ausgerichtet an NICE, ECSF und CyBOK |
| v1.0 | Stabiles Format, 8 Vorlagen, 9 Sprachen einschließlich Arabisch und Chinesisch |