
Incroyables laboratoires d'apprentissage gratuits sur la sécurité cloud native. Comprend des CTF, des ateliers auto-hébergés, des laboratoires de vulnérabilité guidés et des laboratoires de recherche.
Une liste de laboratoires d'apprentissage gratuits pour la sécurité cloud native. Comprend des CTF, des ateliers auto-hébergés, des laboratoires de vulnérabilités guidés et des laboratoires de recherche.
| Name | Technology | Category | Author | Notes |
|---|---|---|---|---|
| The Ultimate Cloud Security Championship | AWS | Challenge CTF hébergé par l'auteur | Wiz | Un challenge CTF mensuel, avec des défis organisés par un chercheur Star Wiz. Les défis et le classement sont hébergés par Wiz. |
| CloudFoxable | AWS | Challenge CTF auto-hébergé | Seth Art | Créez votre propre terrain de jeu de test d'intrusion AWS vulnérable par conception |
| Pwned Labs | AWS | Laboratoires guidés hébergés par l'auteur, CTF | Ian Austin | Nécessite la création d'un compte ; abonnements commerciaux payants ; laboratoires hébergés gratuits pour apprendre la sécurité cloud |
| The Big IAM Challenge | AWS | Challenge CTF hébergé par l'auteur | Wiz | Challenge CTF pour identifier et exploiter les mauvaises configurations IAM |
| The Cloud Hunting Games | AWS | Challenge CTF hébergé par l'auteur | Wiz | Challenge CTF sur le rançongiciel conçu pour enseigner l'investigation cloud réelle à partir de TTP observés sur le terrain |
| CloudSec Tidbits | AWS | Défi auto-hébergé | Doyensec | Trois failles de sécurité d'applications web spécifiques au cloud AWS, auto-hébergées avec terraform |
The Ultimate Cloud Security Championship : Un challenge CTF mensuel, avec des défis organisés par un chercheur Star Wiz. Les défis et le classement sont hébergés par Wiz.
CloudFoxable : Créez votre propre terrain de jeu de test d'intrusion AWS vulnérable par conception.
Pwned Labs : Nécessite une connexion. Propose des abonnements payants. Laboratoires hébergés gratuits pour apprendre la sécurité cloud.
The Big IAM Challenge : Challenge CTF pour identifier et exploiter les mauvaises configurations IAM.
The Cloud Hunting Games : Challenge CTF sur le rançongiciel conçu pour enseigner l'investigation cloud réelle à partir de TTP observés sur le terrain.
CloudSec Tidbits : Trois failles de sécurité d'applications web spécifiques au cloud AWS, auto-hébergées avec terraform.
AWS CIRT Workshop : Construisez dans votre propre compte AWS et explorez 5 scénarios courants de réponse aux incidents tels qu'observés par l'équipe AWS CIRT.
CloudGoat : Laboratoires de sécurité AWS vulnérables par conception avec procédure pas à pas guidée.
Attacking and Defending Serverless Applications : Attaquez et défendez une Lambda que vous construisez dans votre propre compte AWS avec le terraform et les scripts fournis par l'auteur. Très pédagogique avec un format type atelier.
IAM Vulnerable : Utilisez Terraform pour créer votre propre terrain de jeu d'élévation de privilèges AWS IAM vulnérable par conception avec 31 chemins d'attaque d'élévation de privilèges. Documentation très solide.
flaws.cloud : Format de défi avec niveaux et indices.
flaws2.cloud : Format de défi avec parcours Attaquant et Défenseur.
CI/CDon't : Un challenge CTF CI/CD vulnérable hébergé dans votre compte aws avec terraform. Comprend une procédure pas à pas.
AWSGoat : Une infrastructure AWS volontairement vulnérable avec deux manuels d'attaque et de défense.
Sadcloud : Créez des services AWS vulnérables sans guide montrant les vulnérabilités.
DVCA : Déployez une Damn Vulnerable Cloud Application dans votre propre compte AWS pour vous entraîner à l'élévation de privilèges.
lambhack : Déployez une application serverless AWS lambda très vulnérable dans votre compte AWS.
AWSCloudPentest : Déployez des scénarios AWS vulnérables dans votre compte à l'aide de terraform et apprenez à les exploiter. Il dispose d'une chaîne YouTube [channel[(https://www.youtube.com/@punitdarji1871).
AWS Well-Architected Security Workshop : Laboratoires pratiques auto-déployés pour vous aider à apprendre, mesurer et améliorer la sécurité de votre architecture à l'aide des bonnes pratiques du pilier Sécurité du AWS Well-Architected Framework.
EntraGoat : Une infrastructure Microsoft Entra ID volontairement vulnérable. Utilise des scripts Powershell Graph SDK avec une belle interface web NodeJS pour la gestion. Six scénarios de chemins d'attaque vulnérables avec solutions documentées.
BadZure : Script Powershell Graph SDK qui déploie votre propre laboratoire Azure AD (Entra ID) avec des chemins d'attaque. Actuellement sans procédure pas à pas ni guide.
Broken Azure : Une infrastructure Azure vulnérable par conception que vous pouvez attaquer.
Mandiant Azure Workshop : Laboratoire Azure vulnérable par conception avec deux scénarios que vous construisez dans votre propre locataire Azure.
AzureGoat : Construisez un module avec terraform et parcourez les manuels d'attaque et de défense fournis.
XMGoat : Construisez 5 scénarios dans votre locataire Azure et parcourez la documentation des solutions fournie.
CONVEX : Déployez trois environnements Capture the Flag dans votre locataire Azure à l'aide de powershell.
| GCP CTF Workshop : Auto-hébergé, guide de laboratoire. Hébergez dans votre propre compte GCP, construisez avec terraform à l'aide du script d'installation bash, solution et indices fournis.
GCP Goat (Josh Jebaraj) : Hébergez dans votre propre compte GCP et construisez avec les scripts fournis. Il dispose d'un beau cahier de laboratoire guidé.
GCPGoat (ine-labs) : Utilisez votre propre compte GCP et construisez un module avec terraform. Fournit des manuels d'attaque et de défense.
Thunder CTF : Utilisez votre propre compte GCP, 6 niveaux, entraînez-vous à attaquer des projets cloud vulnérables sur GCP.
OWASP EKS Goat : Un environnement AWS EKS intentionnellement vulnérable simulant des mauvaises configurations réelles, des failles IAM et des évasions de pod, accompagné d'un laboratoire pratique de défense. Comprend plus de 20 laboratoires attaque‑défense que vous pouvez déployer et pratiquer concrètement.
K8s Lan Party : Plongez dans un réseau plein de mauvaises configurations et exploitez des vulnérabilités dans le but de conquérir un cluster Kubernetes, avec classement et inscription requise.
EKS Cluster Games : Pod EKS vulnérable avec des défis de drapeaux (flags) dans l'environnement, avec classement et inscription requise.
Bustakube : Téléchargez un cluster K8S vulnérable sous forme de VM que vous pouvez importer et exécuter localement dans VMWare.
Kubernetes Goat : Créez et hébergez dans votre propre compte cloud (GKE, EKS, AKS) ou K3S puis attaquez. Comprend un cahier d'exercices guidé.
Kubecon NA 2019 CTF : Excellent CTF que vous créez dans votre compte GCP. Dispose d'un cahier d'exercices guidé avec deux scénarios d'attaque et de défense ainsi que des défis bonus.
Kube Security Lab : Un excellent laboratoire local pour créer 14 clusters Kubernetes vulnérables à l'aide de Docker, Ansible et Kind. Attaquez-les après la construction, puis détruisez-les. Comprend des procédures pas à pas.
Container Security 101 : Un atelier de vulnérabilités guidé hébergé dans votre compte AWS. L'auteur a fourni un beau laboratoire que vous suivez sur la page web : vous construisez une VM avec CloudFormation puis créez un conteneur.
Contained.af : Un défi d'évasion de conteneur : évadez-vous et envoyez un e-mail à l'auteur.
TerraGoat : Dépôt terraform vulnérable par conception.
PurpleCloud : À l'aide de python et terraform, construisez votre propre laboratoire de sécurité Azure.
SimuLand : À l'aide de modèles Azure RM, créez votre propre laboratoire de sécurité Azure.
CNAPPgoat : À l'aide de Pulumi, provisionnez de manière modulaire des composants vulnérables par conception dans AWS, GCP et Azure. Les vulnérabilités sont des scénarios modulaires sans procédure pas à pas guidée existante pour l'instant.
CI/CD Goat : Environnement CI/CD volontairement vulnérable, piratage de pipelines CI/CD avec un CTF. Hébergez localement avec docker.
Github Actions Goat : Environnement CI/CD Github Actions volontairement vulnérable, hébergé dans votre propre compte Github. Comprend des descriptions de scénarios de menaces associées aux vulnérabilités.
PaaS Cloud Goat : Une application Salesforce vulnérable simulée, hébergée dans votre propre compte SF. Simule une application personnalisée déployée avec des tests de sécurité et une documentation que vous pouvez utiliser pour apprendre.
| AWS Well-Architected Security Workshop | AWS | Laboratoires guidés auto-hébergés | AWS Well-Architected | Plusieurs laboratoires pratiques pour vous aider à apprendre, mesurer et améliorer la sécurité de votre architecture à l'aide des bonnes pratiques du pilier Sécurité du AWS Well-Architected Framework. |
| AWS CIRT Workshop | AWS | Laboratoire guidé auto-hébergé | AWS CIRT | Construit avec Cloudformation, explorez 5 scénarios courants de réponse aux incidents observés par AWS CIRT |
| CloudGoat | AWS | Laboratoire de vulnérabilités guidé, auto-hébergé | Multiple, Rhino Security Labs | Orchestration Python de terraform |
| Attacking and Defending Serverless Applications | AWS | Atelier de vulnérabilités guidé, auto-hébergé | Ryan Nicholson | Attaquez et défendez une Lambda que vous construisez dans votre propre compte AWS avec le terraform fourni par l'auteur |
| IAM Vulnerable | AWS | Laboratoire de vulnérabilités guidé, auto-hébergé | Seth Art | Terrain de jeu d'élévation de privilèges axé sur l'IAM avec 31 scénarios, à créer dans votre propre compte AWS à l'aide de terraform, documentation solide |
| flaws.cloud | AWS | Challenge CTF hébergé par l'auteur | Scott Piper | Format de défi avec niveaux et indices |
| flaws2.cloud | AWS | Challenge CTF hébergé par l'auteur | Scott Piper | Format de défi avec parcours Attaquant et Défenseur |
| CI/CDon't | AWS | Procédure pas à pas CTF auto-hébergée | Nick Frichette | Hébergez avec terraform dans votre propre compte AWS, infrastructure CTF CI/CD vulnérable |
| AWSGoat | AWS | Manuels d'attaque et de défense, auto-hébergé | Multiple, ine-labs | Utilisez votre propre compte aws, construisez avec terraform, deux modules, fournit des manuels d'attaque et de défense |
| Sadcloud | AWS | Auto-hébergé | Multiple, NCC Group | Code terraform ; pas guidé comme CloudGoat |
| DVCA | AWS | Laboratoire de démonstration auto-hébergé | Maxime Leblanc | Déployez une Damn Vulnerable Cloud Application dans votre propre compte AWS pour vous entraîner à l'élévation de privilèges |
| lambhack | AWS | Laboratoire auto-hébergé | James Wickett | Déployez une application serverless AWS lambda très vulnérable dans votre compte AWS |
| AWSCloudPentest | AWS | Laboratoire auto-hébergé | Punit Darji | Déployez des scénarios AWS vulnérables dans votre compte à l'aide de terraform et apprenez à les exploiter. Chaîne YouTube complémentaire channel. |
| EntraGoat | Azure | Laboratoire auto-hébergé | Semperis | Une infrastructure Microsoft Entra ID volontairement vulnérable. Utilise des scripts Powershell Graph SDK avec une belle interface web NodeJS pour la gestion. Six scénarios de chemins d'attaque vulnérables avec solutions documentées. |
| BadZure | Azure | Laboratoire auto-hébergé | Mauricio Velazco | Script Powershell Graph SDK qui déploie votre propre laboratoire Azure AD (Entra ID) avec des chemins d'attaque. Actuellement sans procédure pas à pas ni guide. |
| Broken Azure | Azure | Challenge CTF hébergé par l'auteur | Secura | Fournit des indices, optionnellement auto-hébergé dans votre propre compte Azure à l'aide de terraform |
| Mandiant Azure Workshop | Azure | Commandes guidées, auto-hébergé | Multiple | Laboratoire Azure vulnérable par conception avec deux scénarios ; construisez avec terraform |
| AzureGoat | Azure | Manuels d'attaque et de défense, auto-hébergé | Multiple, ine-labs | Utilisez votre propre locataire Azure, construisez avec terraform, un module, fournit des manuels d'attaque et de défense |
| XMGoat | Azure | Laboratoires guidés auto-hébergés | Multiple | Construisez avec terraform, 5 scénarios, documentation des solutions fournie |
| CONVEX | Azure | CTF auto-hébergé | Multiple | Déployez trois environnements Capture the Flag dans votre locataire Azure à l'aide de powershell |
| GCP CTF Workshop | GCP | Guide de laboratoire auto-hébergé | Marion Säckel, Marcus Hallberg | Hébergez dans votre propre compte GCP, construisez avec terraform à l'aide du script d'installation bash, solution et indices fournis |
| GCP Goat (Josh Jebaraj) | GCP | Guide de laboratoire mdbook auto-hébergé | Josh Jebaraj | Hébergez dans votre propre compte GCP, construisez avec les scripts fournis, un beau cahier de laboratoire guidé |
| GCPGoat (ine-labs) | GCP | Manuels d'attaque et de défense, auto-hébergé | Multiple, ine-labs | Utilisez votre propre compte GCP, construisez avec terraform, un module, fournit des manuels d'attaque et de défense |
| Thunder CTF | GCP | CTF auto-hébergé | Multiple | Utilisez votre propre compte GCP, 6 niveaux, entraînez-vous à attaquer des projets cloud vulnérables sur GCP |
| OWASP EKS Goat | Kubernetes/EKS | Déployé dans votre propre cluster AWS EKS | Anjali Shukla/Divyanshu Shukla | Un environnement AWS EKS intentionnellement vulnérable simulant des mauvaises configurations réelles, des failles IAM et des scénarios d'évasion de pod, accompagné d'une défense native aws. Comprend plus de 20 laboratoires attaque‑défense que vous pouvez déployer et pratiquer concrètement. |
| K8s Lan Party | Kubernetes | Challenge CTF hébergé par l'auteur | Wiz | Plongez dans un réseau plein de mauvaises configurations et exploitez des vulnérabilités dans le but de conquérir un cluster Kubernetes |
| EKS Cluster Games | Kubernetes | Challenge CTF hébergé par l'auteur | Wiz | Pod EKS vulnérable avec des défis de drapeaux (flags) dans l'environnement, avec classement et inscription requise |
| Bustakube | Kubernetes | Auto-hébergé, import de VM | Jay Beale | Cluster K8S vulnérable : téléchargez les VM pour construire le cluster, importez-les dans VMWare et exécutez-le |
| Kubernetes Goat | Kubernetes | Auto-hébergé, multicloud, K3S | Madhu Akula | Créez et hébergez dans votre propre compte cloud (GKE, EKS, AKS) ou K3S puis attaquez, comprend un cahier d'exercices guidé |
| Kubecon NA 2019 CTF | Kubernetes | Auto-hébergé dans GKE | Multiple | Créez un compte GCP, comprend un cahier d'exercices guidé avec deux scénarios d'attaque et de défense ainsi que des défis bonus |
| Kube Security Lab | Kubernetes | Local, kubernetes dans docker | Rory McCune | Un excellent laboratoire local pour créer 14 clusters Kubernetes vulnérables à l'aide de Docker, Ansible et Kind. Attaquez-les après la construction, puis détruisez-les. Comprend des procédures pas à pas. |
| Container Security 101 | Container | Atelier guidé auto-hébergé | Jon Zeolla | Un atelier de vulnérabilités guidé, hébergez-le dans votre compte AWS, CloudFormation fourni |
| Contained.af | Container | Défi auto-hébergé | Jessie Frazelle | Un défi d'évasion de conteneur : évadez-vous et envoyez un e-mail à l'auteur |
| TerraGoat | Terraform | Auto-hébergé multicloud (AWS, Azure, GCP) | Multiple, Bridgecrew | Dépôt terraform vulnérable par conception |
| PurpleCloud | Azure | Laboratoire de recherche | Jason Ostrom | À l'aide de python et terraform, construisez votre propre laboratoire de sécurité Azure |
| SimuLand | Azure | Laboratoire de recherche | Roberto Rodriguez | À l'aide de modèles Azure RM, créez votre propre laboratoire de sécurité Azure |
| CNAPPgoat | AWS, Azure, GCP | Laboratoire de recherche | Ermetic Research | À l'aide de Pulumi, provisionnez de manière modulaire des composants vulnérables par conception dans AWS, GCP et Azure |
| CI/CD Goat | CI/CD | CTF, docker local | Palo Alto | Environnement CI/CD volontairement vulnérable, piratage de pipelines CI/CD avec un CTF. Hébergez localement avec docker. |
| Github Actions Goat | CI/CD | Github auto-hébergé | StepSecurity | Environnement CI/CD Github Actions volontairement vulnérable, hébergé dans votre propre compte Github. Comprend des descriptions de scénarios de menaces associées aux vulnérabilités. |
| PaaS Cloud Goat | PaaS | Déployé dans votre compte Salesforce | Coalfire Research | Une application Salesforce vulnérable simulée, hébergée dans votre propre compte SF. Simule une application personnalisée déployée avec des tests de sécurité et une documentation que vous pouvez utiliser pour apprendre. |