Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cicd-goat — एक जानबूझकर कमजोर CI/CD वातावरण। एकाधिक चुनौतियों के माध्यम से CI/CD सुरक्षा सीखें। | Kitploit
उपकरण/GitHubGitHub/cider-security-research/cicd-goat
भेद्यता विश्लेषणCTFपेनिट्रेशन टेस्टिंगDevSecOpsलर्निंग और शिक्षालैब और अभ्यास
GitHubcider-security-research/cicd-goat

cicd-goat

एक जानबूझकर कमजोर CI/CD वातावरण। एकाधिक चुनौतियों के माध्यम से CI/CD सुरक्षा सीखें।

रिपॉजिटरी देखें
2.3k4162 साल पहलेKitploit द्वारा समीक्षित

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

cicd-goat

maintained by top 10 .github/workflows/release.yaml CircleCI Docker pulls Version

जानबूझकर कमजोर CI/CD वातावरण। CI/CD पाइपलाइनों को हैक करें, फ़्लैग्स कैप्चर करें। 🚩

Cider Security द्वारा निर्मित (Palo Alto Networks द्वारा अधिग्रहित)।

विषयसूची

  • विवरण
  • डाउनलोड और चलाएँ
    • Linux और Mac
    • Windows (Powershell)
  • उपयोग
    • निर्देश
    • चुनौती लें
    • समस्या निवारण
  • समाधान
  • योगदान

विवरण

CI/CD Goat प्रोजेक्ट इंजीनियरों और सुरक्षा चिकित्सकों को 11 चुनौतियों के एक सेट के माध्यम से CI/CD सुरक्षा सीखने और अभ्यास करने की अनुमति देता है, जो एक वास्तविक, पूर्ण विकसित CI/CD वातावरण के विरुद्ध क्रियान्वित की जाती हैं। परिदृश्य विभिन्न कठिनाई स्तरों के हैं, प्रत्येक परिदृश्य एक प्राथमिक आक्रमण वेक्टर पर केंद्रित है।

चुनौतियाँ Top 10 CI/CD Security Risks को कवर करती हैं, जिसमें अपर्याप्त प्रवाह नियंत्रण तंत्र, PPE (Poisoned Pipeline Execution), निर्भरता श्रृंखला दुरुपयोग, PBAC (Pipeline-Based Access Controls) और बहुत कुछ शामिल हैं।
विभिन्न चुनौतियाँ ऐलिस इन वंडरलैंड से प्रेरित हैं, प्रत्येक को एक अलग चरित्र के रूप में विषयबद्ध किया गया है।

प्रोजेक्ट का वातावरण Docker कंटेनरों पर आधारित है और इसे स्थानीय रूप से चलाया जा सकता है। ये कंटेनर हैं:

  1. Gitea (न्यूनतम git सर्वर)
  2. Jenkins
  3. Jenkins एजेंट
  4. LocalStack (क्लाउड सेवा एमुलेटर जो एक कंटेनर में चलता है)
  5. Prod - इसमें Docker in Docker और Lighttpd सेवा शामिल है
  6. CTFd (Capture The Flag फ्रेमवर्क)
  7. GitLab
  8. GitLab रनर
  9. Docker in Docker

इमेज इस तरह से कॉन्फ़िगर की गई हैं कि वे आपस में जुड़कर पूरी तरह कार्यात्मक पाइपलाइन बनाती हैं।

cicd-goat

डाउनलोड और चलाएँ

रिपॉजिटरी क्लोन करने की आवश्यकता नहीं है।

Linux और Mac

root@kitploit:~
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d

Windows (Powershell)

root@kitploit:~
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d

उपयोग

निर्देश

  • स्पॉइलर अलर्ट! रिपॉजिटरी फाइलों को ब्राउज़ करने से बचें क्योंकि उनमें स्पॉइलर हैं।
  • व्यक्तिगत रिपॉजिटरी तक पहुँचने के लिए अपने git क्लाइंट को कॉन्फ़िगर करने के लिए हम http url का उपयोग करके क्लोन करने का सुझाव देते हैं।
  • प्रत्येक चुनौती में, फ़्लैग ढूँढ़ें - flag# (जैसे flag2) के प्रारूप में, या यदि विशेष रूप से उल्लेख किया गया हो तो किसी अन्य प्रारूप में।
  • प्रत्येक चुनौती स्वतंत्र है। एक चुनौती में प्राप्त पहुँच का उपयोग दूसरी चुनौती को हल करने के लिए न करें।
  • यदि आवश्यक हो, तो CTFd पर संकेतों का उपयोग करें।
  • CVEs का शोषण करने की कोई आवश्यकता नहीं है।
  • Gitea या Jenkins के एडमिन खातों ("admin" या "red-queen" नामित) को हाईजैक करने की कोई आवश्यकता नहीं है।

चुनौती लें

  1. कंटेनर शुरू करने के बाद, कंटेनर कॉन्फ़िगरेशन प्रक्रिया पूरी होने में 5 मिनट तक लग सकते हैं।

  2. चुनौतियाँ देखने के लिए http://localhost:8000 पर CTFd में लॉगिन करें:

    • उपयोगकर्ता नाम: alice
    • पासवर्ड: alice
  3. हैक करें:

    • Jenkins http://localhost:8080
      • उपयोगकर्ता नाम: alice
      • पासवर्ड: alice
    • Gitea http://localhost:3000
      • उपयोगकर्ता नाम: thealice
      • पासवर्ड: thealice
    • GitLab http://localhost:4000
      • उपयोगकर्ता नाम: alice
      • पासवर्ड: ali12345
  4. CTFd पर फ़्लैग्स डालें और पता करें कि क्या आपने सही उत्तर दिया है।

समस्या निवारण

  • यदि Gitea एक खाली पृष्ठ दिखाता है, तो पृष्ठ को रिफ्रेश करें।
  • किसी रिपॉजिटरी को फोर्क करते समय, फोर्क की गई रिपॉजिटरी का नाम न बदलें।
  • यदि कोई सेवा शुरू नहीं होती है या सही ढंग से कॉन्फ़िगर नहीं की गई है, तो Docker इंजन में अधिक cpu और मेमोरी जोड़ने का प्रयास करें और इसे नवीनतम संस्करण में अपडेट करें।

समाधान

चेतावनी: स्पॉइलर! 🙈

  • समाधान देखें।
  • BSidesLV वार्ता: क्लाइम्बिंग द प्रोडक्शन माउंटेन: प्रैक्टिकल CI/CD अटैक्स यूज़िंग CI/CD गोट - कैटरपिलर, मॉक टर्टल और डॉरमाउस चुनौतियों के समाधान प्रस्तुत करता है।

योगदान

योगदान देखें।

टूल डाउनलोड करें