
Un entorno CI/CD deliberadamente vulnerable. Aprende seguridad en CI/CD a través de múltiples desafíos.
Entorno CI/CD deliberadamente vulnerable. Hackea pipelines CI/CD, captura las banderas. 🚩
Creado por Cider Security (Adquirida por Palo Alto Networks).
El proyecto CI/CD Goat permite a ingenieros y profesionales de la seguridad aprender y practicar seguridad en CI/CD a través de un conjunto de 11 desafíos, implementados contra un entorno CI/CD real y completo. Los escenarios tienen distintos niveles de dificultad y cada uno se centra en un vector de ataque principal.
Los desafíos cubren los Top 10 Riesgos de Seguridad en CI/CD, incluyendo Mecanismos de Control de Flujo Insuficientes, PPE (Ejecución de Pipeline Envenenado), Abuso de Cadena de Dependencias, PBAC (Controles de Acceso Basados en Pipeline), y más.
Los desafíos están inspirados en Alicia en el País de las Maravillas, cada uno temático con un personaje diferente.
El entorno del proyecto se basa en contenedores Docker y se puede ejecutar localmente. Estos contenedores son:
Las imágenes están configuradas para interconectarse de manera que crean pipelines completamente funcionales.
No es necesario clonar el repositorio.
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d
Después de iniciar los contenedores, puede tomar hasta 5 minutos hasta que el proceso de configuración de los contenedores esté completo.
Inicia sesión en CTFd en http://localhost:8000 para ver los desafíos:
alicealiceHackea:
alicealicethealicethealicealiceali12345Ingresa las banderas en CTFd y descubre si las tienes correctas.
Advertencia: ¡Spoilers! 🙈
Ver Contribuir.