
Un environnement CI/CD délibérément vulnérable. Apprenez la sécurité CI/CD à travers plusieurs défis.
Environnement CI/CD délibérément vulnérable. Piratez les pipelines CI/CD, capturez les flags. 🚩
Créé par Cider Security (Acquis par Palo Alto Networks).
Le projet CI/CD Goat permet aux ingénieurs et aux praticiens de la sécurité d'apprendre et de pratiquer la sécurité CI/CD à travers un ensemble de 11 défis, mis en œuvre dans un environnement CI/CD réel et complet. Les scénarios sont de difficulté variable, chacun se concentrant sur un vecteur d'attaque principal.
Les défis couvrent les Top 10 CI/CD Security Risks, notamment les mécanismes de contrôle de flux insuffisants, l'emprisonnement de pipeline exécuté (Poisoned Pipeline Execution - PPE), l'abus de chaîne de dépendance, le contrôle d'accès basé sur le pipeline (Pipeline-Based Access Controls - PBAC), et plus encore.
Les différents défis sont inspirés d'Alice au pays des merveilles, chacun étant thématisé autour d'un personnage différent.
L'environnement du projet est basé sur des conteneurs Docker et peut être exécuté localement. Ces conteneurs sont :
Les images sont configurées pour s'interconnecter de manière à créer des pipelines entièrement fonctionnels.
Il n'est pas nécessaire de cloner le dépôt.
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d
Après le démarrage des conteneurs, attendez jusqu'à 5 minutes que le processus de configuration des conteneurs soit terminé.
Connectez-vous à CTFd sur http://localhost:8000 pour voir les défis :
alicealicePiratez :
alicealicethealicethealicealiceali12345Insérez les flags sur CTFd et découvrez si vous avez trouvé les bons.
Attention : Spoilers ! 🙈
Voir Contributing.