Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
railsgoat — Eine verletzliche Version von Rails, die dem OWASP Top 10 folgt | Kitploit
Tools/GitHubGitHub/owasp/railsgoat
Statische AnalyseSchwachstellenanalyseCode-AnalyseWebsicherheitCTFPenetrationstestsLernen & BildungLabs & Praxis
GitHubowasp/railsgoat

railsgoat

Eine verletzliche Version von Rails, die dem OWASP Top 10 folgt

Repository anzeigen
92382060vor 21 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Webseite
Teilen

RailsGoat

RailsGoat ist eine absichtlich verwundbare Webanwendung, die auf Ruby on Rails basiert. Sie demonstriert reale Sicherheitslücken aus dem OWASP Top 10 und dient als praktische Trainingsplattform für Entwickler und Sicherheitsexperten.

Was ist RailsGoat?

RailsGoat ist eine absichtlich unsichere Rails-Anwendung, die entwickelt wurde, um Webanwendungssicherheit zu vermitteln. Durch das Erkunden und Ausnutzen ihrer Schwachstellen lernen Sie:

  • Wie häufige Sicherheitslücken in Rails-Anwendungen auftreten
  • Wie man Schwachstellen durch Code-Review und Tests identifiziert
  • Wie man geeignete Sicherheitsmaßnahmen und Behebungsstrategien implementiert

Aktuelle Version: Rails 8.0 mit Ruby 3.4.1

Enthaltene Schwachstellen

RailsGoat demonstriert reale Sicherheitslücken aus dem OWASP Top 10, darunter SQL Injection, Cross-Site Scripting (XSS), Authentifizierungsprobleme, Unsichere direkte Objektreferenzen und mehr.

Eine vollständige Liste der Schwachstellen mit detaillierten Erklärungen und Tutorials finden Sie im RailsGoat-Wiki.

Schnellstart

Voraussetzungen

  • Ruby 3.4.1
  • Git
  • SQLite3 (standardmäßig enthalten)
  • MySQL (optional, erforderlich für bestimmte SQL-Injection-Demos)

Neu bei Ruby? Folgen Sie der Einrichtungsanleitung auf GoRails für Ihr Betriebssystem.

Installation

  1. Repository klonen:

    git clone https://github.com/OWASP/railsgoat.git
    cd railsgoat
    
  2. Abhängigkeiten installieren:

    gem install bundler
    bundle install
    
  3. Datenbank einrichten:

    rails db:setup
    
  4. Server starten:

    rails server
    
  5. Browser öffnen: Navigieren Sie zu http://localhost:3000 und beginnen Sie mit der Erkundung!

Andere Rails-Versionen

Der main-Branch verwendet Rails 8. Für ältere Versionen wechseln Sie den Branch:

git checkout rails_3_2  # Rails 3.2
git checkout rails_4_2  # Rails 4.2
git checkout rails_5    # Rails 5.x

Lernpfad

1. Trainingsmodus (Empfohlen für Lernende)

Führen Sie die Schwachstellen-Testsuite aus, um zu sehen, welche Sicherheitslücken vorhanden sind:

rails training

Jeder fehlschlagende Test zeigt eine Schwachstelle an. Die Testausgabe enthält einen Link zu einem Wiki-Tutorial, das Folgendes erklärt:

  • Wie die Schwachstelle funktioniert
  • Wie man sie ausnutzt
  • Wie man sie behebt

Um einen bestimmten Schwachstellentest auszuführen:

rails training SPEC=spec/vulnerabilities/sql_injection_spec.rb

2. Die Anwendung erkunden

  • Erstellen Sie ein Konto und melden Sie sich an
  • Durchsuchen Sie die verschiedenen Funktionen
  • Versuchen Sie, auf die Daten anderer Benutzer zuzugreifen
  • Führen Sie verschiedene Injection-Angriffe durch
  • Überprüfen Sie den Quellcode, um die Schwachstellen zu verstehen

3. Vom Wiki lernen

Besuchen Sie das RailsGoat-Wiki für detaillierte Tutorials zu jeder Schwachstelle, darunter:

  • Erklärung der Schwachstelle
  • Ausnutzungstechniken
  • Codebeispiele
  • Behebungsschritte

Bonus-Sicherheitsthemen

Zusätzliche Dokumentation zu fortgeschrittenen und modernen Rails-Sicherheitskonzepten:

  • Bonus: Verschlüsselte Geheimnisse und Anmeldeinformationen in Rails 5.1+

Docker-Installation

Anforderungen: Docker und Docker Compose 1.6.0+

Für Mac Apple Silicon (ARM64): Rosetta muss installiert sein

docker-compose build
docker-compose run web rails db:setup
docker-compose up

Die Anwendung ist unter http://localhost:3000 verfügbar

Fehlerbehebung: Wenn der Container mit "A server is already running" beendet wird, entfernen Sie tmp/pids/server.pid aus Ihrem Arbeitsverzeichnis und versuchen Sie es erneut.

Erweiterte Konfiguration

MySQL-Umgebung

Manche SQL-Injection-Schwachstellen benötigen MySQL. So führen Sie es mit MySQL aus:

# Create and migrate the database
RAILS_ENV=mysql rails db:create
RAILS_ENV=mysql rails db:migrate

# Start the server
RAILS_ENV=mysql rails server

E-Mail-Tests

RailsGoat verwendet MailCatcher, um E-Mails abzufangen:

gem install mailcatcher
mailcatcher

E-Mails anzeigen unter http://localhost:1080

Für Mitwirkende und Betreuer

Tests im Betreuer-Modus ausführen

Setzen Sie die Umgebungsvariable RAILSGOAT_MAINTAINER, um zu überprüfen, dass die Schwachstellen noch vorhanden sind:

RAILSGOAT_MAINTAINER="yes" bundle exec rspec

Im Betreuer-Modus bestehen die Tests, wenn die Schwachstellen korrekt implementiert sind (umgekehrt zum Trainingsmodus).

Mitwirken

Wir begrüßen Beiträge! Bitte beachten Sie unsere Richtlinien für Mitwirkende für Details.

Unterstützung

Hilfe nötig?

  • Treten Sie dem OWASP-Slack-Kanal bei
  • Schauen Sie im Wiki nach Tutorials
  • Öffnen Sie ein Issue für Fehler oder Fragen

Projekthistorie

RailsGoat wurde entwickelt, um Sicherheitslücken in Rails-Anwendungen zu demonstrieren und sichere Kodierungspraktiken zu vermitteln. Es wurde kontinuierlich durch die Rails-Versionen 3, 4, 5, 6 und jetzt 8 aktualisiert und behält seine Relevanz mit der Weiterentwicklung des Frameworks.

Die Umstellung auf OWASP Top Ten 2013 wurde im November 2013 abgeschlossen.

Lizenz

Die MIT-Lizenz (MIT)


Warnung: Diese Anwendung enthält schwerwiegende Sicherheitslücken. Setzen Sie sie niemals auf einem öffentlichen Server oder Netzwerk ein. Verwenden Sie sie nur in isolierten Trainingsumgebungen.

Tool herunterladen