Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
railsgoat — Una versión vulnerable de Rails que sigue el OWASP Top 10 | Kitploit
Herramientas/GitHubGitHub/owasp/railsgoat
Análisis EstáticoAnálisis de VulnerabilidadesAnálisis de CódigoSeguridad WebCTFPruebas de PenetraciónAprendizaje y EducaciónLabs y Práctica
GitHubowasp/railsgoat

railsgoat

Una versión vulnerable de Rails que sigue el OWASP Top 10

Ver Repositorio
92382052hace 1 díaRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

RailsGoat

RailsGoat es una aplicación web deliberadamente vulnerable construida con Ruby on Rails. Demuestra vulnerabilidades de seguridad del mundo real del OWASP Top 10 y sirve como plataforma de entrenamiento práctica para desarrolladores y profesionales de la seguridad.

¿Qué es RailsGoat?

RailsGoat es una aplicación Rails intencionalmente insegura diseñada para enseñar seguridad en aplicaciones web. Al explorar y explotar sus vulnerabilidades, aprenderás:

  • Cómo se manifiestan las fallas de seguridad comunes en aplicaciones Rails
  • Cómo identificar vulnerabilidades mediante revisión de código y pruebas
  • Cómo implementar controles de seguridad adecuados y estrategias de remediación

Versión actual: Rails 8.0 con Ruby 3.4.1

Vulnerabilidades incluidas

RailsGoat demuestra vulnerabilidades de seguridad del mundo real del OWASP Top 10, incluyendo inyección SQL, cross-site scripting (XSS), problemas de autenticación, referencias directas inseguras a objetos, y más.

Para una lista completa de vulnerabilidades con explicaciones detalladas y tutoriales, visita la Wiki de RailsGoat.

Inicio rápido

Requisitos previos

  • Ruby 3.4.1
  • Git
  • SQLite3 (incluido por defecto)
  • MySQL (opcional, necesario para ciertas demostraciones de inyección SQL)

¿Nuevo en Ruby? Sigue la guía de configuración en GoRails para tu sistema operativo.

Descargar herramienta

Instalación

  1. Clona el repositorio:

    root@kitploit:~
    git clone https://github.com/OWASP/railsgoat.git
    cd railsgoat
    
  2. Instala las dependencias:

    root@kitploit:~
    gem install bundler
    bundle install
    
  3. Configura la base de datos:

    root@kitploit:~
    rails db:setup
    
  4. Inicia el servidor:

    root@kitploit:~
    rails server
    
  5. Abre tu navegador: Navega a http://localhost:3000 y ¡comienza a explorar!

Otras versiones de Rails

La rama main ejecuta Rails 8. Para versiones anteriores, cambia de rama:

root@kitploit:~
git checkout rails_3_2  # Rails 3.2
git checkout rails_4_2  # Rails 4.2
git checkout rails_5    # Rails 5.x

Ruta de aprendizaje

1. Modo de entrenamiento (Recomendado para estudiantes)

Ejecuta la suite de pruebas de vulnerabilidades para ver qué fallas de seguridad existen:

root@kitploit:~
rails training

Cada prueba que falla indica una vulnerabilidad. La salida de las pruebas incluye un enlace a un tutorial de la wiki que explica:

  • Cómo funciona la vulnerabilidad
  • Cómo explotarla
  • Cómo corregirla

Para ejecutar una prueba de vulnerabilidad específica:

root@kitploit:~
rails training SPEC=spec/vulnerabilities/sql_injection_spec.rb

2. Explora la aplicación

  • Crea una cuenta e inicia sesión
  • Explora las diferentes funciones
  • Intenta acceder a los datos de otros usuarios
  • Prueba varios ataques de inyección
  • Revisa el código fuente para entender las vulnerabilidades

3. Aprende con la wiki

Visita la Wiki de RailsGoat para ver tutoriales detallados sobre cada vulnerabilidad, incluyendo:

  • Explicación de la vulnerabilidad
  • Técnicas de explotación
  • Ejemplos de código
  • Pasos de remediación

Temas de seguridad adicionales

Documentación adicional que cubre conceptos de seguridad modernos y avanzados en Rails:

  • Bonus: Encrypted Secrets and Credentials in Rails 5.1+

Instalación con Docker

Requisitos: Docker y Docker Compose 1.6.0+

Para Mac Apple Silicon (ARM64): Rosetta debe estar instalado

root@kitploit:~
docker-compose build
docker-compose run web rails db:setup
docker-compose up

La aplicación estará disponible en http://localhost:3000

Solución de problemas: Si el contenedor se cierra con "A server is already running", elimina tmp/pids/server.pid de tu directorio de trabajo e inténtalo de nuevo.

Configuración avanzada

Entorno MySQL

Algunas vulnerabilidades de inyección SQL requieren MySQL. Para ejecutar con MySQL:

root@kitploit:~
# Crear y migrar la base de datos
RAILS_ENV=mysql rails db:create
RAILS_ENV=mysql rails db:migrate

# Iniciar el servidor
RAILS_ENV=mysql rails server

Pruebas de correo electrónico

RailsGoat utiliza MailCatcher para interceptar correos electrónicos:

root@kitploit:~
gem install mailcatcher
mailcatcher

Visualiza los correos en http://localhost:1080

Para contribuyentes y mantenedores

Ejecutar pruebas en modo mantenedor

Configura la variable de entorno RAILSGOAT_MAINTAINER para verificar que las vulnerabilidades sigan existiendo:

root@kitploit:~
RAILSGOAT_MAINTAINER="yes" bundle exec rspec

En modo mantenedor, las pruebas pasan cuando las vulnerabilidades están correctamente implementadas (lo opuesto al modo de entrenamiento).

Contribuciones

¡Agradecemos las contribuciones! Consulta nuestras pautas de contribución para más detalles.

Soporte

¿Necesitas ayuda?

  • Únete al Canal de Slack de OWASP
  • Revisa la Wiki para tutoriales
  • Abre un issue para errores o preguntas

Historia del proyecto

RailsGoat fue creado para demostrar vulnerabilidades de seguridad en aplicaciones Rails y enseñar prácticas de codificación segura. Ha sido actualizado continuamente a través de las versiones de Rails 3, 4, 5, 6 y ahora 8, manteniendo su relevancia a medida que el framework evoluciona.

La conversión al OWASP Top Ten 2013 se completó en noviembre de 2013.

Licencia

The MIT License (MIT)


Advertencia: Esta aplicación contiene vulnerabilidades de seguridad graves. Nunca la implementes en un servidor o red pública. Úsala solo en entornos de entrenamiento aislados.