Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
cicd-goat — Un environnement CI/CD délibérément vulnérable. Apprenez la sécurité CI/CD à travers plusieurs défis. | Kitploit
Outils/GitHubGitHub/cider-security-research/cicd-goat
Analyse des VulnérabilitésCTFTests d'IntrusionDevSecOpsApprentissage et ÉducationLabs et Pratique
GitHubcider-security-research/cicd-goat

cicd-goat

Un environnement CI/CD délibérément vulnérable. Apprenez la sécurité CI/CD à travers plusieurs défis.

Voir le dépôt
2.3k4163il y a 2 ansVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

cicd-goat

maintenu par top 10 .github/workflows/release.yaml CircleCI Téléchargements Docker Version

Environnement CI/CD délibérément vulnérable. Piratez les pipelines CI/CD, capturez les flags. 🚩

Créé par Cider Security (Acquis par Palo Alto Networks).

Table des matières

  • Description
  • Téléchargement et exécution
    • Linux et Mac
    • Windows (Powershell)
  • Utilisation
    • Instructions
    • Relevez le défi
    • Dépannage
  • Solutions
  • Contribuer

Description

Le projet CI/CD Goat permet aux ingénieurs et aux praticiens de la sécurité d'apprendre et de pratiquer la sécurité CI/CD à travers un ensemble de 11 défis, mis en œuvre dans un environnement CI/CD réel et complet. Les scénarios sont de difficulté variable, chacun se concentrant sur un vecteur d'attaque principal.

Les défis couvrent les Top 10 CI/CD Security Risks, notamment les mécanismes de contrôle de flux insuffisants, l'emprisonnement de pipeline exécuté (Poisoned Pipeline Execution - PPE), l'abus de chaîne de dépendance, le contrôle d'accès basé sur le pipeline (Pipeline-Based Access Controls - PBAC), et plus encore.
Les différents défis sont inspirés d'Alice au pays des merveilles, chacun étant thématisé autour d'un personnage différent.

L'environnement du projet est basé sur des conteneurs Docker et peut être exécuté localement. Ces conteneurs sont :

  1. Gitea (serveur git minimal)
  2. Jenkins
  3. Agent Jenkins
  4. LocalStack (émulateur de services cloud fonctionnant dans un seul conteneur)
  5. Prod - contient Docker in Docker et le service Lighttpd
  6. CTFd (framework Capture The Flag)
  7. GitLab
  8. GitLab runner
  9. Docker in Docker

Les images sont configurées pour s'interconnecter de manière à créer des pipelines entièrement fonctionnels.

cicd-goat

Téléchargement et exécution

Il n'est pas nécessaire de cloner le dépôt.

Linux et Mac

root@kitploit:~
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d

Windows (Powershell)

root@kitploit:~
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d

Utilisation

Instructions

  • Alerte spoiler ! Évitez de parcourir les fichiers du dépôt car ils contiennent des spoilers.
  • Pour configurer votre client git afin d'accéder aux dépôts privés, nous suggérons de cloner en utilisant l'URL http.
  • Dans chaque défi, trouvez le flag - au format flag# (par exemple flag2), ou un autre format si mentionné spécifiquement.
  • Chaque défi est indépendant. N'utilisez pas un accès obtenu dans un défi pour en résoudre un autre.
  • Si nécessaire, utilisez les indices sur CTFd.
  • Il n'est pas nécessaire d'exploiter des CVE.
  • Il n'est pas nécessaire de détourner les comptes administrateur de Gitea ou Jenkins (nommés "admin" ou "red-queen").

Relevez le défi

  1. Après le démarrage des conteneurs, attendez jusqu'à 5 minutes que le processus de configuration des conteneurs soit terminé.

  2. Connectez-vous à CTFd sur http://localhost:8000 pour voir les défis :

    • Nom d'utilisateur : alice
    • Mot de passe : alice
  3. Piratez :

    • Jenkins http://localhost:8080
      • Nom d'utilisateur : alice
      • Mot de passe : alice
    • Gitea http://localhost:3000
      • Nom d'utilisateur : thealice
      • Mot de passe : thealice
    • GitLab http://localhost:4000
      • Nom d'utilisateur : alice
      • Mot de passe : ali12345
  4. Insérez les flags sur CTFd et découvrez si vous avez trouvé les bons.

Dépannage

  • Si Gitea affiche une page blanche, actualisez la page.
  • Lorsque vous forkez un dépôt, ne modifiez pas le nom du dépôt forké.
  • Si l'un des services ne démarre pas ou n'est pas configuré correctement, essayez d'ajouter plus de CPU et de mémoire au moteur Docker et mettez-le à jour vers la dernière version.

Solutions

Attention : Spoilers ! 🙈

  • Voir Solutions.
  • Présentation BSidesLV : Climbing the Production Mountain: Practical CI/CD Attacks Using CI/CD Goat - Présentant les solutions des défis Caterpillar, Mock Turtle et Dormouse.

Contribuer

Voir Contributing.

Télécharger l’outil