Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
cicd-goat — Un entorno CI/CD deliberadamente vulnerable. Aprende seguridad en CI/CD a través de múltiples desafíos. | Kitploit
Herramientas/GitHubGitHub/cider-security-research/cicd-goat
Análisis de VulnerabilidadesCTFPruebas de PenetraciónDevSecOpsAprendizaje y EducaciónLabs y Práctica
GitHubcider-security-research/cicd-goat

cicd-goat

Un entorno CI/CD deliberadamente vulnerable. Aprende seguridad en CI/CD a través de múltiples desafíos.

Ver Repositorio
2.3k4163hace 2 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

cicd-goat

maintained by top 10 .github/workflows/release.yaml CircleCI Docker pulls Version

Entorno CI/CD deliberadamente vulnerable. Hackea pipelines CI/CD, captura las banderas. 🚩

Creado por Cider Security (Adquirida por Palo Alto Networks).

Tabla de Contenidos

  • Descripción
  • Descargar y ejecutar
    • Linux y Mac
    • Windows (Powershell)
  • Uso
    • Instrucciones
    • Acepta el desafío
    • Solución de problemas
  • Soluciones
  • Contribuir

Descripción

El proyecto CI/CD Goat permite a ingenieros y profesionales de la seguridad aprender y practicar seguridad en CI/CD a través de un conjunto de 11 desafíos, implementados contra un entorno CI/CD real y completo. Los escenarios tienen distintos niveles de dificultad y cada uno se centra en un vector de ataque principal.

Los desafíos cubren los Top 10 Riesgos de Seguridad en CI/CD, incluyendo Mecanismos de Control de Flujo Insuficientes, PPE (Ejecución de Pipeline Envenenado), Abuso de Cadena de Dependencias, PBAC (Controles de Acceso Basados en Pipeline), y más.
Los desafíos están inspirados en Alicia en el País de las Maravillas, cada uno temático con un personaje diferente.

El entorno del proyecto se basa en contenedores Docker y se puede ejecutar localmente. Estos contenedores son:

  1. Gitea (servidor git mínimo)
  2. Jenkins
  3. Agente de Jenkins
  4. LocalStack (emulador de servicios en la nube que se ejecuta en un solo contenedor)
  5. Prod - contiene Docker in Docker y servicio Lighttpd
  6. CTFd (framework Capture The Flag)
  7. GitLab
  8. Runner de GitLab
  9. Docker in Docker

Las imágenes están configuradas para interconectarse de manera que crean pipelines completamente funcionales.

cicd-goat

Descargar y ejecutar

No es necesario clonar el repositorio.

Linux y Mac

root@kitploit:~
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d

Windows (Powershell)

root@kitploit:~
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d

Uso

Instrucciones

  • ¡Alerta de spoiler! Evita navegar por los archivos del repositorio, ya que contienen spoilers.
  • Para configurar tu cliente git y acceder a repositorios privados, sugerimos clonar usando la URL http.
  • En cada desafío, encuentra la bandera - en el formato de flag# (ej. flag2), u otro formato si se menciona específicamente.
  • Cada desafío es independiente. No uses el acceso obtenido en un desafío para resolver otro.
  • Si es necesario, usa las pistas en CTFd.
  • No es necesario explotar CVEs.
  • No es necesario secuestrar cuentas de administrador de Gitea o Jenkins (llamadas "admin" o "red-queen").

Acepta el desafío

  1. Después de iniciar los contenedores, puede tomar hasta 5 minutos hasta que el proceso de configuración de los contenedores esté completo.

  2. Inicia sesión en CTFd en http://localhost:8000 para ver los desafíos:

    • Usuario: alice
    • Contraseña: alice
  3. Hackea:

    • Jenkins http://localhost:8080
      • Usuario: alice
      • Contraseña: alice
    • Gitea http://localhost:3000
      • Usuario: thealice
      • Contraseña: thealice
    • GitLab http://localhost:4000
      • Usuario: alice
      • Contraseña: ali12345
  4. Ingresa las banderas en CTFd y descubre si las tienes correctas.

Solución de problemas

  • Si Gitea muestra una página en blanco, actualiza la página.
  • Al bifurcar un repositorio, no cambies el nombre del repositorio bifurcado.
  • Si alguno de los servicios no inicia o no está configurado correctamente, intenta agregar más CPU y memoria al motor Docker y actualizarlo a la última versión.

Soluciones

Advertencia: ¡Spoilers! 🙈

  • Ver Soluciones.
  • Charla de BSidesLV: Climbing the Production Mountain: Practical CI/CD Attacks Using CI/CD Goat - Presenta soluciones de los desafíos Caterpillar, Mock Turtle y Dormouse.

Contribuir

Ver Contribuir.

Descargar herramienta