Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
railsgoat — Une version vulnérable de Rails qui suit le OWASP Top 10 | Kitploit
Outils/GitHubGitHub/owasp/railsgoat
Analyse StatiqueAnalyse des VulnérabilitésAnalyse de CodeSécurité WebCTFTests d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubowasp/railsgoat

railsgoat

Une version vulnérable de Rails qui suit le OWASP Top 10

Voir le dépôt
923820il y a 6 moisVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web

RailsGoat

RailsGoat est une application web volontairement vulnérable construite avec Ruby on Rails. Elle démontre des vulnérabilités de sécurité du monde réel issues de l'OWASP Top 10 et sert de plateforme de formation pratique pour les développeurs et les professionnels de la sécurité.

Qu'est-ce que RailsGoat ?

RailsGoat est une application Rails intentionnellement non sécurisée conçue pour enseigner la sécurité des applications web. En explorant et en exploitant ses vulnérabilités, vous apprendrez :

  • Comment les défauts de sécurité courants se manifestent dans les applications Rails
  • Comment identifier les vulnérabilités par la revue de code et les tests
  • Comment mettre en œuvre des contrôles de sécurité appropriés et des stratégies de correction

Version actuelle : Rails 8.0 avec Ruby 3.4.1

Vulnérabilités incluses

RailsGoat démontre des vulnérabilités de sécurité du monde réel issues de l'OWASP Top 10, notamment l'injection SQL, le cross-site scripting (XSS), les problèmes d'authentification, les références directes d'objets non sécurisées, et plus encore.

Pour une liste complète des vulnérabilités avec des explications détaillées et des tutoriels, visitez le Wiki RailsGoat.

Démarrage rapide

Prérequis

  • Ruby 3.4.1
  • Git
  • SQLite3 (inclus par défaut)
  • MySQL (optionnel, requis pour certaines démonstrations d'injection SQL)

Nouveau avec Ruby ? Suivez le guide d'installation sur GoRails pour votre système d'exploitation.

Installation

  1. Clonez le dépôt :

    root@kitploit:~
    git clone https://github.com/OWASP/railsgoat.git
    cd railsgoat
    
  2. Installez les dépendances :

    root@kitploit:~
    gem install bundler
    bundle install
    
  3. Configurez la base de données :

    root@kitploit:~
    rails db:setup
    
  4. Démarrez le serveur :

    root@kitploit:~
    rails server
    
  5. Ouvrez votre navigateur : Naviguez vers http://localhost:3000 et commencez à explorer !

Autres versions de Rails

La branche main exécute Rails 8. Pour les versions plus anciennes, changez de branche :

root@kitploit:~
git checkout rails_3_2  # Rails 3.2
git checkout rails_4_2  # Rails 4.2
git checkout rails_5    # Rails 5.x

Parcours d'apprentissage

1. Mode d'entraînement (recommandé pour les apprenants)

Exécutez la suite de tests de vulnérabilités pour voir quels défauts de sécurité existent :

root@kitploit:~
rails training

Chaque test échoué indique une vulnérabilité. La sortie du test inclut un lien vers un tutoriel wiki expliquant :

  • Comment la vulnérabilité fonctionne
  • Comment l'exploiter
  • Comment la corriger

Pour exécuter un test de vulnérabilité spécifique :

root@kitploit:~
rails training SPEC=spec/vulnerabilities/sql_injection_spec.rb

2. Explorez l'application

  • Créez un compte et connectez-vous
  • Parcourez les différentes fonctionnalités
  • Essayez d'accéder aux données d'autres utilisateurs
  • Tentez diverses attaques par injection
  • Examinez le code source pour comprendre les vulnérabilités

3. Apprenez grâce au Wiki

Visitez le Wiki RailsGoat pour des tutoriels détaillés sur chaque vulnérabilité, notamment :

  • Explication de la vulnérabilité
  • Techniques d'exploitation
  • Exemples de code
  • Étapes de correction

Sujets de sécurité bonus

Documentation supplémentaire couvrant des concepts de sécurité Rails avancés et modernes :

  • Bonus : Secrets et identifiants chiffrés dans Rails 5.1+

Installation avec Docker

Prérequis : Docker et Docker Compose 1.6.0+

Pour Mac Apple Silicon (ARM64) : Rosetta doit être installé

root@kitploit:~
docker-compose build
docker-compose run web rails db:setup
docker-compose up

L'application sera disponible à l'adresse http://localhost:3000

Dépannage : Si le conteneur se ferme avec le message "A server is already running", supprimez tmp/pids/server.pid de votre répertoire de travail et réessayez.

Configuration avancée

Environnement MySQL

Certaines vulnérabilités d'injection SQL nécessitent MySQL. Pour exécuter avec MySQL :

root@kitploit:~
# Create and migrate the database
RAILS_ENV=mysql rails db:create
RAILS_ENV=mysql rails db:migrate

# Start the server
RAILS_ENV=mysql rails server

Test des e-mails

RailsGoat utilise MailCatcher pour intercepter les e-mails :

root@kitploit:~
gem install mailcatcher
mailcatcher

Consultez les e-mails à l'adresse http://localhost:1080

Pour les contributeurs et les mainteneurs

Exécution des tests en mode mainteneur

Définissez la variable d'environnement RAILSGOAT_MAINTAINER pour vérifier que les vulnérabilités existent toujours :

root@kitploit:~
RAILSGOAT_MAINTAINER="yes" bundle exec rspec

En mode mainteneur, les tests réussissent lorsque les vulnérabilités sont correctement implémentées (l'inverse du mode d'entraînement).

Contribuer

Nous accueillons les contributions ! Veuillez consulter nos directives de contribution pour plus de détails.

Support

Besoin d'aide ?

  • Rejoignez le canal Slack OWASP
  • Consultez le Wiki pour les tutoriels
  • Ouvrez une issue pour les bugs ou les questions

Historique du projet

RailsGoat a été créé pour démontrer les vulnérabilités de sécurité dans les applications Rails et enseigner les pratiques de codage sécurisé. Il a été continuellement mis à jour à travers les versions de Rails 3, 4, 5, 6 et maintenant 8, maintenant sa pertinence à mesure que le framework évolue.

Conversion vers l'OWASP Top Ten 2013 achevée en novembre 2013.

Licence

La licence MIT (MIT)


Avertissement : Cette application contient des vulnérabilités de sécurité graves. Ne la déployez jamais sur un serveur ou un réseau public. Utilisez-la uniquement dans des environnements de formation isolés.

Télécharger l’outil