
एक जानबूझकर कमजोर CI/CD वातावरण। एकाधिक चुनौतियों के माध्यम से CI/CD सुरक्षा सीखें।
जानबूझकर कमजोर CI/CD वातावरण। CI/CD पाइपलाइनों को हैक करें, फ़्लैग्स कैप्चर करें। 🚩
Cider Security द्वारा निर्मित (Palo Alto Networks द्वारा अधिग्रहित)।
CI/CD Goat प्रोजेक्ट इंजीनियरों और सुरक्षा चिकित्सकों को 11 चुनौतियों के एक सेट के माध्यम से CI/CD सुरक्षा सीखने और अभ्यास करने की अनुमति देता है, जो एक वास्तविक, पूर्ण विकसित CI/CD वातावरण के विरुद्ध क्रियान्वित की जाती हैं। परिदृश्य विभिन्न कठिनाई स्तरों के हैं, प्रत्येक परिदृश्य एक प्राथमिक आक्रमण वेक्टर पर केंद्रित है।
चुनौतियाँ Top 10 CI/CD Security Risks को कवर करती हैं, जिसमें अपर्याप्त प्रवाह नियंत्रण तंत्र, PPE (Poisoned Pipeline Execution), निर्भरता श्रृंखला दुरुपयोग, PBAC (Pipeline-Based Access Controls) और बहुत कुछ शामिल हैं।
विभिन्न चुनौतियाँ ऐलिस इन वंडरलैंड से प्रेरित हैं, प्रत्येक को एक अलग चरित्र के रूप में विषयबद्ध किया गया है।
प्रोजेक्ट का वातावरण Docker कंटेनरों पर आधारित है और इसे स्थानीय रूप से चलाया जा सकता है। ये कंटेनर हैं:
इमेज इस तरह से कॉन्फ़िगर की गई हैं कि वे आपस में जुड़कर पूरी तरह कार्यात्मक पाइपलाइन बनाती हैं।
रिपॉजिटरी क्लोन करने की आवश्यकता नहीं है।
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d
कंटेनर शुरू करने के बाद, कंटेनर कॉन्फ़िगरेशन प्रक्रिया पूरी होने में 5 मिनट तक लग सकते हैं।
चुनौतियाँ देखने के लिए http://localhost:8000 पर CTFd में लॉगिन करें:
alicealiceहैक करें:
alicealicethealicethealicealiceali12345CTFd पर फ़्लैग्स डालें और पता करें कि क्या आपने सही उत्तर दिया है।
चेतावनी: स्पॉइलर! 🙈
योगदान देखें।