Campo de tiro cibernético moderno con 50 desafíos prácticos en áreas de seguridad web, API, nube, IA y equipo azul. Incluye cadenas de ataque guiadas, simulador de IA transparente e informes de evidencias GRC para aprender técnicas de pruebas de penetración y defensa.
Una aplicación vulnerable moderna y campo de entrenamiento cibernético para aprender seguridad web, API, nube, IA y equipo azul mediante cadenas de ataque prácticas.
╔═══════════════════════════════════════════════════════════════╗
║ ██████╗ ███████╗███╗ ██╗████████╗███████╗███████╗████████╗ ║
║ ██╔══██╗██╔════╝████╗ ██║╚══██╔══╝██╔════╝██╔════╝╚══██╔══╝ ║
║ ██████╔╝█████╗ ██╔██╗ ██║ ██║ █████╗ ███████╗ ██║ ║
║ ██╔═══╝ ██╔══╝ ██║╚██╗██║ ██║ ██╔══╝ ╚════██║ ██║ ║
║ ██║ ███████╗██║ ╚████║ ██║ ███████╗███████║ ██║ ║
║ ╚═╝ ╚══════╝╚═╝ ╚═══╝ ╚═╝ ╚══════╝╚══════╝ ╚═╝ ║
║ CAMPO DE ENTRENAMIENTO CIBERNÉTICO MODERNO · 53 DESAFÍOS · 8 PISTAS ║
╚═══════════════════════════════════════════════════════════════╝
★ Dale una estrella a este repositorio si te resulta útil: es gratis y ayuda a otros a descubrir educación gratuita en seguridad.
PENTEST-LAB no es otra caja de una sola vulnerabilidad. Es un campo de entrenamiento cibernético completo que combina las perspectivas del atacante y del defensor con salida de evidencia estilo GRC:
[SYSTEM][USER][RETRIEVED][HISTORY], la salida generada, la
técnica de inyección detectada y los interruptores para cada mitigación.127.0.0.1, advierte en voz alta en 0.0.0.0, todos los
secretos son falsos y claramente marcados, los objetivos SSRF son un mock local en proceso (sin
salida real), sin objetivos externos.make verify-registry valida el registro de desafíos
(ids/banderas únicos, campos obligatorios, recursos, recuentos de pistas) para que el catálogo
se mantenga consistente.# 1. Una línea (instala dependencias, siembra la BD, inicia el servidor)
python start_lab.py
# o: make start
Abre http://localhost:3000 en tu navegador.
# Solo backend
cd backend && npm install && npm start
# Docker (publicado solo en 127.0.0.1)
docker compose up --build
# Restablecer banderas capturadas / eventos / progreso de la cadena
make reset
# Refrescar datos de demostración sembrados
make seed
# Prueba de humo de rutas principales (inicia el laboratorio primero)
make test
# Validar el registro de desafíos (ids/banderas únicos, campos, recursos)
make verify-registry
# Demo de explotación segura solo local (5 desafíos)
python demo_exploit.py
| Pista | Qué aprendes | # |
|---|---|---|
| ◆ Pentest de Aplicaciones Web | SQLi, IDOR, subida de archivos, path traversal, bypass de WAF | 14 |
| ◆ Seguridad de API | BOLA, mass assignment, bypass de límite de tasa, webhooks, GraphQL, reflexión CORS, inyección NoSQL | 7 |
| ◆ Auth y Sesión | Confusión kid/alg de JWT, reutilización de refresh token, tokens de restablecimiento, fijación, MFA, envenenamiento de restablecimiento por host-header | 9 |
| ◆ Nube / DevOps | Fuga de .env, SSRF de metadatos, debug de docker, almacenamiento público, tokens de CI/CD | 5 |
| ◆ Seguridad de IA | inyección de prompts, inyección indirecta, fuga/poisoning de RAG, llamadas a herramientas, jailbreak multi-turno, bypass de filtro de salida y ejercicios de auditoría de tres niveles | 10 |
| ◆ Lógica de Negocio | acumulación de cupones, cantidad negativa, condiciones de carrera, bypass de pago | 5 |
| ◆ Cadena de Ataque | Ruta guiada de extremo a extremo + RCE de cadena completa heredada, con evidencia | 2 |
| ◆ Evidencia de Equipo Azul | Detecta ataques y genera un informe GRC | 1 |
| 53 |
Cada desafío tiene: id, título, pista, categoría, dificultad, objetivo, endpoint vulnerable, concepto de explotación, 3 pistas progresivas (vaga → específica → respuesta), bandera, remediación, notas de detección/evidencia, un dominio de control mapeado y una lista de recursos de aprender antes de resolver.
Haz clic en cualquier tarjeta de desafío para abrir el modal. Te ofrece:
Una cadena realista, completamente local, en seis pasos detectados:
Reconocimiento → Divulgación de Información → Abuso de Credenciales/Tokens →
Escalada de Privilegios → Acceso a Datos Sensibles → Informe de Evidencia
B=http://127.0.0.1:3000
curl -s $B/api/attack-chain/recon # 1. el endpoint de debug divulga rutas
curl -s $B/api/attack-chain/leak # 2. secreto JWT falso filtrado (weak123)
# 3. forjar token de admin -> 4. escalar -> 5. leer registros falsos de clientes -> 6. informe
curl -s $B/api/attack-chain/progress
Sigue el progreso en vivo en la pestaña Cadena de Ataque.