
बहु-क्लाउड सुरक्षा-प्रशिक्षण और अभ्यास के लिए जानबूझकर असुरक्षित क्लाउड इंफ्रास्ट्रक्चर प्रदान करने हेतु Terraform का उपयोग करने वाला भेद्यता-युक्त-डिज़ाइन परिनियोजन उपकरण।
अंग्रेज़ी | चीनी
TerraformGoat HXSecurity अनुसंधान प्रयोगशाला का "Vulnerable by Design" मल्टी क्लाउड तैनाती उपकरण है।
वर्तमान में समर्थित क्लाउड विक्रेताओं में Alibaba Cloud, Tencent Cloud, Huawei Cloud, Amazon Web Services, Google Cloud Platform, Microsoft Azure शामिल हैं।
TerraformGoat Docker इमेज का उपयोग करके तैनात किया जाता है, इसलिए इसके लिए Docker Engine वातावरण की आवश्यकता होती है। Docker Engine की स्थापना https://docs.docker.com/engine/install/ पर पाई जा सकती है।
आप जिस क्लाउड सेवा प्रदाता का उपयोग कर रहे हैं, उसके अनुसार संबंधित स्थापना कमांड चुनें।
Alibaba Cloud
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash
Tencent Cloud
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker run -itd --name terraformgoat_tencentcloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker exec -it terraformgoat_tencentcloud_0.0.7 /bin/bash
Huawei Cloud
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker run -itd --name terraformgoat_huaweicloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker exec -it terraformgoat_huaweicloud_0.0.7 /bin/bash
Amazon Web Services
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker run -itd --name terraformgoat_aws_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker exec -it terraformgoat_aws_0.0.7 /bin/bash
Google Cloud Platform
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker run -itd --name terraformgoat_gcp_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker exec -it terraformgoat_gcp_0.0.7 /bin/bash
Microsoft Azure
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker run -itd --name terraformgoat_azure_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker exec -it terraformgoat_azure_0.0.7 /bin/bash
कंटेनर में प्रवेश करने के बाद, संबंधित परिदृश्य निर्देशिका में cd करें और परिदृश्य तैनात करना शुरू कर सकते हैं।
यहाँ Alibaba Cloud Bucket Object Traversal परिदृश्य निर्माण का प्रदर्शन है।
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash

cd /TerraformGoat/aliyun/oss/bucket_object_traversal/
aliyun configure
terraform init
terraform apply

प्रोग्राम Enter a value: संकेत देता है, yes टाइप करें और एंटर दबाएँ, bucket तक पहुँचने के लिए curl का उपयोग करें, आप ऑब्जेक्ट ट्रैवर्सल देख सकते हैं।

क्लाउड सेवा से निरंतर शुल्क लगने से बचने के लिए, उपयोग के बाद समय पर परिदृश्य को नष्ट करना याद रखें।
terraform destroy
यदि आप कंटेनर में हैं, तो पहले exit कमांड निष्पादित करके कंटेनर से बाहर निकलें, और फिर होस्ट के नीचे निम्नलिखित कमांड निष्पादित करें।
docker stop $(docker ps -a -q -f "name=terraformgoat*")
docker rm $(docker ps -a -q -f "name=terraformgoat*")
docker rmi $(docker images -a -q -f "reference=registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat*")
योगदान का स्वागत है और इसकी अत्यधिक सराहना की जाती है। अधिक जानकारी के लिए योगदान कार्यप्रवाह पर — CONTRIBUTING.md देखें।
TerraformGoat Apache 2.0 लाइसेंस के अंतर्गत है। विवरण के लिए LICENSE फ़ाइल देखें।
| ID | क्लाउड सेवा कंपनी | क्लाउड सेवाओं के प्रकार | कमजोर वातावरण |
|---|
| 1 | Alibaba Cloud | नेटवर्किंग | VPC सुरक्षा समूह सभी पोर्ट खोलता है |
| 2 | Alibaba Cloud | नेटवर्किंग | VPC सुरक्षा समूह सामान्य पोर्ट खोलता है |
| 3 | Alibaba Cloud | ऑब्जेक्ट स्टोरेज | बकेट HTTP सक्षम |
| 4 | Alibaba Cloud | ऑब्जेक्ट स्टोरेज | ऑब्जेक्ट ACL लिखने योग्य |
| 5 | Alibaba Cloud | ऑब्जेक्ट स्टोरेज | ऑब्जेक्ट ACL पढ़ने योग्य |
| 6 | Alibaba Cloud | ऑब्जेक्ट स्टोरेज | विशेष बकेट नीति |
| 7 | Alibaba Cloud | ऑब्जेक्ट स्टोरेज | बकेट सार्वजनिक पहुँच |
| 8 | Alibaba Cloud | ऑब्जेक्ट स्टोरेज | ऑब्जेक्ट सार्वजनिक पहुँच |
| 9 | Alibaba Cloud | ऑब्जेक्ट स्टोरेज | बकेट लॉगिंग अक्षम |
| 10 | Alibaba Cloud | ऑब्जेक्ट स्टोरेज | बकेट नीति पढ़ने योग्य |
| 11 | Alibaba Cloud | ऑब्जेक्ट स्टोरेज | बकेट ऑब्जेक्ट ट्रैवर्सल |
| 12 | Alibaba Cloud | ऑब्जेक्ट स्टोरेज | अप्रतिबंधित फ़ाइल अपलोड |
| 13 | Alibaba Cloud | ऑब्जेक्ट स्टोरेज | सर्वर साइड एन्क्रिप्शन में KMS सेट नहीं |
| 14 | Alibaba Cloud | ऑब्जेक्ट स्टोरेज | सर्वर साइड एन्क्रिप्शन BYOK का उपयोग नहीं कर रहा |
| 15 | Alibaba Cloud | इलास्टिक कंप्यूटिंग सेवा | ECS SSRF |
| 16 | Alibaba Cloud | इलास्टिक कंप्यूटिंग सेवा | ECS असंलग्न डिस्क एन्क्रिप्टेड नहीं हैं |
| 17 | Alibaba Cloud | इलास्टिक कंप्यूटिंग सेवा | ECS वर्चुअल मशीन डिस्क एन्क्रिप्टेड नहीं हैं |
| 18 | Tencent Cloud | नेटवर्किंग | VPC सुरक्षा समूह सभी पोर्ट खोलता है |
| 19 | Tencent Cloud | नेटवर्किंग | VPC सुरक्षा समूह सामान्य पोर्ट खोलता है |
| 20 | Tencent Cloud | ऑब्जेक्ट स्टोरेज | बकेट ACL लिखने योग्य |
| 21 | Tencent Cloud | ऑब्जेक्ट स्टोरेज | बकेट ACL पढ़ने योग्य |
| 22 | Tencent Cloud | ऑब्जेक्ट स्टोरेज | बकेट सार्वजनिक पहुँच |
| 23 | Tencent Cloud | ऑब्जेक्ट स्टोरेज | ऑब्जेक्ट सार्वजनिक पहुँच |
| 24 | Tencent Cloud | ऑब्जेक्ट स्टोरेज | अप्रतिबंधित फ़ाइल अपलोड |
| 25 | Tencent Cloud | ऑब्जेक्ट स्टोरेज | बकेट ऑब्जेक्ट ट्रैवर्सल |
| 26 | Tencent Cloud | ऑब्जेक्ट स्टोरेज | बकेट लॉगिंग अक्षम |
| 27 | Tencent Cloud | ऑब्जेक्ट स्टोरेज | सर्वर साइड एन्क्रिप्शन अक्षम |
| 28 | Tencent Cloud | इलास्टिक कंप्यूटिंग सेवा | CVM SSRF |
| 29 | Tencent Cloud | इलास्टिक कंप्यूटिंग सेवा | CBS स्टोरेज का उपयोग नहीं किया गया |
| 30 | Tencent Cloud | इलास्टिक कंप्यूटिंग सेवा | CVM वर्चुअल मशीन डिस्क एन्क्रिप्टेड नहीं हैं |
| 31 | Huawei Cloud | नेटवर्किंग | ECS असुरक्षित सुरक्षा समूह |
| 32 | Huawei Cloud | ऑब्जेक्ट स्टोरेज | ऑब्जेक्ट ACL लिखने योग्य |
| 33 | Huawei Cloud | ऑब्जेक्ट स्टोरेज | विशेष बकेट नीति |
| 34 | Huawei Cloud | ऑब्जेक्ट स्टोरेज | अप्रतिबंधित फ़ाइल अपलोड |
| 35 | Huawei Cloud | ऑब्जेक्ट स्टोरेज | बकेट ऑब्जेक्ट ट्रैवर्सल |
| 36 | Huawei Cloud | ऑब्जेक्ट स्टोरेज | गलत नीति से मनमानी फ़ाइल अपलोड |
| 37 | Huawei Cloud | इलास्टिक कंप्यूटिंग सेवा | ECS SSRF |
| 38 | Huawei Cloud | रिलेशनल डेटाबेस सेवा | RDS MySQL बेसलाइन जाँच वातावरण |
| 39 | Amazon Web Services | नेटवर्किंग | VPC सुरक्षा समूह सभी पोर्ट खोलता है |
| 40 | Amazon Web Services | नेटवर्किंग | VPC सुरक्षा समूह सामान्य पोर्ट खोलता है |
| 41 | Amazon Web Services | ऑब्जेक्ट स्टोरेज | ऑब्जेक्ट ACL लिखने योग्य |
| 42 | Amazon Web Services | ऑब्जेक्ट स्टोरेज | बकेट ACL लिखने योग्य |
| 43 | Amazon Web Services | ऑब्जेक्ट स्टोरेज | बकेट ACL पढ़ने योग्य |
| 44 | Amazon Web Services | ऑब्जेक्ट स्टोरेज | MFA हटाना अक्षम है |
| 45 | Amazon Web Services | ऑब्जेक्ट स्टोरेज | विशेष बकेट नीति |
| 46 | Amazon Web Services | ऑब्जेक्ट स्टोरेज | बकेट ऑब्जेक्ट ट्रैवर्सल |
| 47 | Amazon Web Services | ऑब्जेक्ट स्टोरेज | अप्रतिबंधित फ़ाइल अपलोड |
| 48 | Amazon Web Services | ऑब्जेक्ट स्टोरेज | बकेट लॉगिंग अक्षम |
| 49 | Amazon Web Services | ऑब्जेक्ट स्टोरेज | बकेट HTTP पहुँच की अनुमति |
| 50 | Amazon Web Services | ऑब्जेक्ट स्टोरेज | बकेट डिफ़ॉल्ट एन्क्रिप्शन अक्षम |
| 51 | Amazon Web Services | इलास्टिक कंप्यूटिंग सेवा | EC2 SSRF |
| 52 | Amazon Web Services | इलास्टिक कंप्यूटिंग सेवा | कंसोल अधिग्रहण |
| 53 | Amazon Web Services | इलास्टिक कंप्यूटिंग सेवा | EBS वॉल्यूम का उपयोग नहीं किया गया |
| 54 | Amazon Web Services | इलास्टिक कंप्यूटिंग सेवा | EBS वॉल्यूम एन्क्रिप्शन अक्षम है |
| 55 | Amazon Web Services | इलास्टिक कंप्यूटिंग सेवा | EBS वॉल्यूम के स्नैपशॉट एन्क्रिप्टेड नहीं हैं |
| 56 | Amazon Web Services | पहचान और पहुँच प्रबंधन | IAM विशेषाधिकार वृद्धि |
| 57 | Google Cloud Platform | ऑब्जेक्ट स्टोरेज | ऑब्जेक्ट ACL लिखने योग्य |
| 58 | Google Cloud Platform | ऑब्जेक्ट स्टोरेज | बकेट ACL लिखने योग्य |
| 59 | Google Cloud Platform | ऑब्जेक्ट स्टोरेज | बकेट ऑब्जेक्ट ट्रैवर्सल |
| 60 | Google Cloud Platform | ऑब्जेक्ट स्टोरेज | अप्रतिबंधित फ़ाइल अपलोड |
| 61 | Google Cloud Platform | इलास्टिक कंप्यूटिंग सेवा | VM कमांड निष्पादन |
| 62 | Microsoft Azure | ऑब्जेक्ट स्टोरेज | ब्लॉब सार्वजनिक पहुँच |
| 63 | Microsoft Azure | ऑब्जेक्ट स्टोरेज | कंटेनर ब्लॉब ट्रैवर्सल |
| 64 | Microsoft Azure | इलास्टिक कंप्यूटिंग सेवा | VM कमांड निष्पादन |