
Increíbles laboratorios gratuitos de aprendizaje de seguridad cloud native. Incluye CTF, talleres autoalojados, laboratorios guiados de vulnerabilidades y laboratorios de investigación.
Una lista de laboratorios gratuitos de aprendizaje de seguridad nativa de la nube. Incluye CTF, talleres autoalojados, laboratorios de vulnerabilidades guiados y laboratorios de investigación.
| Nombre | Tecnología | Categoría | Autor | Notas |
|---|---|---|---|---|
| The Ultimate Cloud Security Championship | AWS | Desafío CTF alojado por el autor | Wiz | Un desafío CTF mensual, con retos seleccionados por un investigador estrella de Wiz. Los desafíos y la tabla de clasificación están alojados por Wiz. |
| CloudFoxable | AWS | Desafío CTF autoalojado | Seth Art | Crea tu propio entorno de pruebas de pentesting en AWS, vulnerable por diseño. |
| Pwned Labs | AWS | Laboratorios guiados alojados por el autor, CTF | Ian Austin | Requiere registro de cuenta; suscripciones comerciales de pago; laboratorios alojados gratuitos para aprender seguridad en la nube |
| The Big IAM Challenge | AWS | Desafío CTF alojado por el autor | Wiz | Desafío CTF para identificar y explotar malas configuraciones de IAM |
| The Cloud Hunting Games | AWS | Desafío CTF alojado por el autor | Wiz | Desafío CTF de ransomware diseñado para enseñar investigación en la nube del mundo real basada en TTPs observados en la naturaleza |
| CloudSec Tidbits | AWS | Desafío autoalojado | Doyensec | Tres fallos de seguridad en aplicaciones web específicos de AWS, autoalojados con terraform |
The Ultimate Cloud Security Championship: Un desafío CTF mensual, con retos seleccionados por un investigador estrella de Wiz. Los desafíos y la tabla de clasificación están alojados por Wiz.
CloudFoxable: Crea tu propio entorno de pruebas de pentesting en AWS, vulnerable por diseño.
Pwned Labs: Requiere iniciar sesión. Ofrece suscripciones de pago. Laboratorios alojados gratuitos para aprender seguridad en la nube.
The Big IAM Challenge: Desafío CTF para identificar y explotar malas configuraciones de IAM.
The Cloud Hunting Games: Desafío CTF de ransomware diseñado para enseñar investigación en la nube del mundo real basada en TTPs observados en la naturaleza.
CloudSec Tidbits: Tres fallos de seguridad en aplicaciones web específicos de AWS, autoalojados con terraform.
AWS CIRT Workshop: Crea en tu propia cuenta de AWS y explora 5 escenarios comunes de respuesta a incidentes observados por el equipo AWS CIRT.
CloudGoat: Laboratorios de seguridad de AWS vulnerables por diseño con guía paso a paso.
Attacking and Defending Serverless Applications: Ataca y defiende una Lambda que creas en tu propia cuenta de AWS con el terraform y los scripts proporcionados por el autor. Muy educativo, con ambiente de taller.
IAM Vulnerable: Usa Terraform para crear tu propio entorno de escalada de privilegios en AWS IAM, vulnerable por diseño, con 31 rutas de ataque de escalada de privilegios. Documentación muy sólida.
flaws.cloud: Desafío por niveles y pistas.
flaws2.cloud: Desafío con rutas de atacante y defensor.
CI/CDon't: Un desafío CTF de CI/CD vulnerable alojado en tu cuenta de AWS con terraform. Incluye una guía paso a paso.
AWSGoat: Una infraestructura AWS extremadamente vulnerable con dos manuales de ataque y defensa.
Sadcloud: Crea servicios de AWS vulnerables sin una guía que muestre las vulnerabilidades.
DVCA: Despliega una Damn Vulnerable Cloud Application en tu propia cuenta de AWS para practicar escalada de privilegios.
lambhack: Despliega una aplicación serverless AWS Lambda muy vulnerable en tu cuenta de AWS.
AWSCloudPentest: Despliega escenarios vulnerables de AWS en tu cuenta con terraform y aprende a explotarlos. Tiene un canal de YouTube complementario [canal[(https://www.youtube.com/@punitdarji1871).
AWS Well-Architected Security Workshop: Laboratorios prácticos autodesplegados para ayudarte a aprender, medir y mejorar la seguridad de tu arquitectura usando las mejores prácticas del pilar de Seguridad del AWS Well-Architected Framework.
EntraGoat: Una infraestructura de Microsoft Entra ID deliberadamente vulnerable. Usa scripts de Powershell Graph SDK con una agradable interfaz web en NodeJS para la administración. Seis escenarios de rutas de ataque vulnerables con soluciones documentadas.
BadZure: Script de Powershell Graph SDK que levanta tu propio laboratorio de Azure AD (Entra ID) con rutas de ataque. Actualmente no hay guía paso a paso ni manual.
Broken Azure: Una infraestructura de Azure vulnerable por diseño que puedes atacar.
Mandiant Azure Workshop: Laboratorio de Azure vulnerable por diseño con dos escenarios que creas en tu propio inquilino de Azure.
AzureGoat: Crea un módulo con terraform y sigue los manuales de ataque y defensa proporcionados.
XMGoat: Crea 5 escenarios en tu inquilino de Azure y sigue la documentación de soluciones proporcionada.
CONVEX: Levanta tres entornos Capture the Flag en tu inquilino de Azure con powershell.
| GCP CTF Workshop: Autoalojado, guía de laboratorio. Aloja en tu propia cuenta de GCP, crea con terraform mediante un script de configuración en bash; se incluyen solución y pistas.
GCP Goat (Josh Jebaraj): Aloja en tu propia cuenta de GCP y crea con los scripts proporcionados. Incluye un buen cuaderno de laboratorio guiado.
GCPGoat (ine-labs): Usa tu propia cuenta de GCP y crea un módulo con terraform. Incluye manuales de ataque y defensa.
Thunder CTF: Usa tu propia cuenta de GCP, 6 niveles, practica atacando proyectos de nube vulnerables en GCP.
OWASP EKS Goat: Un entorno AWS EKS intencionalmente vulnerable que simula malas configuraciones del mundo real, fallos de IAM y escapes de pods, junto con un laboratorio práctico de defensa. Incluye más de 20 laboratorios de ataque-defensa que puedes desplegar y practicar de forma práctica.
K8s Lan Party: Adéntrate en una red llena de malas configuraciones y explota vulnerabilidades con el objetivo de conquistar un clúster de Kubernetes; con tabla de clasificación y requiere registro.
EKS Cluster Games: Pod EKS vulnerable con desafíos de banderas en el entorno; con tabla de clasificación y requiere registro.
Bustakube: Descarga un clúster K8S vulnerable como máquinas virtuales que puedes importar y ejecutar localmente en VMWare.
Kubernetes Goat: Crea y aloja en tu propia cuenta de nube (GKE, EKS, AKS) o K3S y ataca. Incluye un cuaderno guiado.
Kubecon NA 2019 CTF: Increíble CTF que creas en tu cuenta de GCP. Incluye un cuaderno guiado con dos escenarios de ataque y defensa, además de desafíos adicionales.
Kube Security Lab: Un excelente laboratorio local para crear 14 clústeres de Kubernetes vulnerables con Docker, Ansible y Kind. Atácalos después de crearlos y luego destrúyelos. Incluye guías paso a paso.
Container Security 101: Un taller de vulnerabilidades guiado alojado en tu cuenta de AWS. El autor ha proporcionado un buen laboratorio que sigues en la página web; creas una VM con CloudFormation y luego un contenedor.
Contained.af: Un desafío de escape de contenedores; sal de él y envía un correo al autor.
TerraGoat: Repositorio de terraform vulnerable por diseño.
PurpleCloud: Con Python y terraform, crea tu propio laboratorio de seguridad en Azure.
SimuLand: Con plantillas de Azure RM, crea tu propio laboratorio de seguridad en Azure.
CNAPPgoat: Con Pulumi, aprovisiona de forma modular componentes vulnerables por diseño en AWS, GCP y Azure. Las vulnerabilidades son escenarios modulares sin guía paso a paso por el momento.
CI/CD Goat: Entorno CI/CD deliberadamente vulnerable; hackea pipelines de CI/CD con CTF. Aloja localmente con Docker.
Github Actions Goat: Entorno CI/CD de Github Actions deliberadamente vulnerable, alojado en tu propia cuenta de Github. Incluye descripciones de escenarios de amenaza mapeadas con vulnerabilidades.
PaaS Cloud Goat: Una aplicación Salesforce vulnerable simulada, alojada en tu propia cuenta de SF. Simula una aplicación personalizada desplegada con pruebas de seguridad y documentación que puedes usar para aprender.
| AWS Well-Architected Security Workshop | AWS | Autoalojado, laboratorios guiados | AWS Well-Architected | Varios laboratorios prácticos para ayudarte a aprender, medir y mejorar la seguridad de tu arquitectura usando las mejores prácticas del pilar de Seguridad del AWS Well-Architected Framework. |
| AWS CIRT Workshop | AWS | Autoalojado, laboratorio guiado | AWS CIRT | Construye con Cloudformation, explora 5 escenarios comunes de respuesta a incidentes observados por AWS CIRT |
| CloudGoat | AWS | Autoalojado, laboratorio de vulnerabilidades guiado | Varios, Rhino Security Labs | Orquestación de terraform en Python |
| Attacking and Defending Serverless Applications | AWS | Autoalojado, taller de vulnerabilidades guiado | Ryan Nicholson | Ataca y defiende una Lambda que creas en tu propia cuenta de AWS con el terraform proporcionado por el autor |
| IAM Vulnerable | AWS | Autoalojado, laboratorio de vulnerabilidades guiado | Seth Art | Entorno de escalada de privilegios centrado en IAM con 31 vías; créalo en tu propia cuenta de AWS con terraform; documentación sólida |
| flaws.cloud | AWS | CTF alojado por el autor | Scott Piper | Desafío por niveles y pistas |
| flaws2.cloud | AWS | CTF alojado por el autor | Scott Piper | Desafío con rutas de atacante y defensor |
| CI/CDon't | AWS | Walkthrough de CTF autoalojado | Nick Frichette | Aloja en tu propia cuenta de AWS con terraform una infraestructura CTF de CI/CD vulnerable |
| AWSGoat | AWS | Autoalojado, manuales de ataque y defensa | Varios, ine-labs | Usa tu propia cuenta de AWS, crea con terraform, dos módulos, incluye manuales de ataque y defensa |
| Sadcloud | AWS | Autoalojado | Varios, NCC Group | Código de terraform; no guiado como CloudGoat |
| DVCA | AWS | Laboratorio de demostración autoalojado | Maxime Leblanc | Despliega una Damn Vulnerable Cloud Application en tu propia cuenta de AWS para practicar escalada de privilegios |
| lambhack | AWS | Laboratorio autoalojado | James Wickett | Despliega una aplicación serverless AWS Lambda muy vulnerable en tu cuenta de AWS |
| AWSCloudPentest | AWS | Laboratorio autoalojado | Punit Darji | Despliega escenarios vulnerables de AWS en tu cuenta con terraform y aprende a explotarlos. Canal de YouTube complementario canal. |
| EntraGoat | Azure | Laboratorio autoalojado | Semperis | Una infraestructura de Microsoft Entra ID deliberadamente vulnerable. Usa scripts de Powershell Graph SDK con una agradable interfaz web NodeJS para la administración. Seis escenarios de rutas de ataque vulnerables con soluciones documentadas. |
| BadZure | Azure | Laboratorio autoalojado | Mauricio Velazco | Script de Powershell Graph SDK que levanta tu propio laboratorio de Azure AD (Entra ID) con rutas de ataque. Actualmente no hay guía paso a paso ni manual. |
| Broken Azure | Azure | CTF alojado por el autor | Secura | Proporciona pistas; opcionalmente puedes autoalojarlo en tu propia cuenta de Azure con terraform |
| Mandiant Azure Workshop | Azure | Autoalojado, comandos guiados | Varios | Laboratorio de Azure vulnerable por diseño con dos escenarios; se construye con terraform |
| AzureGoat | Azure | Autoalojado, manuales de ataque y defensa | Varios, ine-labs | Usa tu propio inquilino de Azure, crea con terraform, un módulo, incluye manuales de ataque y defensa |
| XMGoat | Azure | Autoalojado, laboratorios guiados | Varios | Crea con terraform, 5 escenarios, documentación de soluciones incluida |
| CONVEX | Azure | Autoalojado, CTF | Varios | Levanta tres entornos Capture the Flag en tu inquilino de Azure con powershell |
| GCP CTF Workshop | GCP | Autoalojado, guía de laboratorio | Marion Säckel, Marcus Hallberg | Aloja en tu propia cuenta de GCP, crea con terraform mediante un script de configuración en bash; se incluyen solución y pistas |
| GCP Goat (Josh Jebaraj) | GCP | Autoalojado, guía de laboratorio en mdbook | Josh Jebaraj | Aloja en tu propia cuenta de GCP y crea con los scripts proporcionados; incluye un buen cuaderno de laboratorio guiado |
| GCPGoat (ine-labs) | GCP | Autoalojado, manuales de ataque y defensa | Varios, ine-labs | Usa tu propia cuenta de GCP, crea con terraform, un módulo, incluye manuales de ataque y defensa |
| Thunder CTF | GCP | Autoalojado, CTF | Varios | Usa tu propia cuenta de GCP, 6 niveles, practica atacando proyectos de nube vulnerables en GCP |
| OWASP EKS Goat | Kubernetes/EKS | Desplegado en tu propio clúster AWS EKS | Anjali Shukla/Divyanshu Shukla | Un entorno AWS EKS intencionalmente vulnerable que simula malas configuraciones del mundo real, fallos de IAM y rutas de escape de pods, junto con defensa nativa de AWS. Incluye más de 20 laboratorios de ataque-defensa que puedes desplegar y practicar de forma práctica. |
| K8s Lan Party | Kubernetes | CTF alojado por el autor | Wiz | Adéntrate en una red llena de malas configuraciones y explota vulnerabilidades con el objetivo de conquistar un clúster de Kubernetes |
| EKS Cluster Games | Kubernetes | CTF alojado por el autor | Wiz | Pod EKS vulnerable con desafíos de banderas en el entorno; con tabla de clasificación y requiere registro |
| Bustakube | Kubernetes | Autoalojado, importar máquinas virtuales | Jay Beale | Clúster K8S vulnerable; descarga las máquinas virtuales para crear el clúster, impórtalas en VMWare y ejecútalo |
| Kubernetes Goat | Kubernetes | Autoalojado, multi-nube, K3S | Madhu Akula | Crea y aloja en tu propia cuenta de nube (GKE, EKS, AKS) o K3S y ataca; incluye un cuaderno guiado |
| Kubecon NA 2019 CTF | Kubernetes | Autoalojado en GKE | Varios | Crea una cuenta de GCP; incluye un cuaderno guiado con dos escenarios de ataque y defensa más desafíos adicionales |
| Kube Security Lab | Kubernetes | Local, kubernetes en docker | Rory McCune | Un excelente laboratorio local para crear 14 clústeres de Kubernetes vulnerables con Docker, Ansible y Kind. Atácalos después de crearlos y luego destrúyelos. Incluye guías paso a paso. |
| Container Security 101 | Contenedores | Taller guiado autoalojado | Jon Zeolla | Un taller de vulnerabilidades guiado; aloja en tu cuenta de AWS, CloudFormation proporcionado |
| Contained.af | Contenedores | Desafío autoalojado | Jessie Frazelle | Un desafío de escape de contenedores; sal de él y envía un correo al autor |
| TerraGoat | Terraform | Autoalojado multi-nube (AWS, Azure, GCP) | Varios, Bridgecrew | Repositorio de terraform vulnerable por diseño |
| PurpleCloud | Azure | Laboratorio de investigación | Jason Ostrom | Con Python y terraform, crea tu propio laboratorio de seguridad en Azure |
| SimuLand | Azure | Laboratorio de investigación | Roberto Rodriguez | Con plantillas de Azure RM, crea tu propio laboratorio de seguridad en Azure |
| CNAPPgoat | AWS, Azure, GCP | Laboratorio de investigación | Ermetic Research | Con Pulumi, aprovisiona de forma modular componentes vulnerables por diseño en AWS, GCP y Azure |
| CI/CD Goat | CI/CD | CTF, docker local | Palo Alto | Entorno CI/CD deliberadamente vulnerable; hackea pipelines de CI/CD con CTF. Aloja localmente con Docker. |
| Github Actions Goat | CI/CD | Github autoalojado | StepSecurity | Entorno CI/CD de Github Actions deliberadamente vulnerable, alojado en tu propia cuenta de Github. Incluye descripciones de escenarios de amenaza mapeadas con vulnerabilidades. |
| PaaS Cloud Goat | PaaS | Desplegado en tu cuenta de Salesforce | Coalfire Research | Una aplicación Salesforce vulnerable simulada, alojada en tu propia cuenta de SF. Simula una aplicación personalizada desplegada con pruebas de seguridad y documentación que puedes usar para aprender. |