
VULCONHUB सुरक्षा सीखने और अभ्यास करने के लिए अपनी खुद की व्यावहारिक कमजोर कंटेनर इमेज बनाने हेतु फ़ाइलों तक पहुँच प्रदान करता है।
सुरक्षा सीखने के इच्छुक लोगों के लिए वेब एप्लिकेशन, कंटेनर या वर्चुअल मशीन जैसे कमजोर वातावरण प्रदान करने वाले कई रिपॉजिटरी मौजूद हैं, क्योंकि यह न केवल छात्रों या क्षेत्र में हाल ही में शामिल हुए किसी व्यक्ति को प्रासंगिक सुरक्षा तकनीकों को सीखने में मदद करता है, बल्कि सुरक्षा पेशेवरों को भी अभ्यास में बने रहने में मदद करता है।
दृष्टिकोणों में से, इन दिनों सबसे आसान तरीका कंटेनरों (जैसे डॉकर या पॉडमैन) का उपयोग करना है।
केवल एक कमांड जैसे docker run या docker compose up के साथ कंटेनर चलाना शानदार लगता है!
समस्या यह है कि जब आप एक कंटेनर चलाते हैं, तो आप ठीक से नहीं जान सकते कि यह क्या करता है (विशेषकर यह देखते हुए कि यह एक कमजोर कंटेनर है), यदि आप इसे बनाए जाने के तरीके को जाने बिना केवल चलाते हैं।
Dockerfile यह जानकारी प्रदान करता है।
हालांकि कभी-कभी रजिस्ट्री सेवा जैसे hub.docker.com या quay.io पर Dockerfile उपलब्ध होता है या docker history या IMAGE LAYERS से उपयोग किए गए कमांड के बारे में कुछ जानकारी प्राप्त की जा सकती है, फिर भी कुछ महत्वपूर्ण जानकारी जैसे कि छवि बनाने के लिए उपयोग की गई बेस इमेज (जैसे Dockerfile में FROM के रूप में निर्दिष्ट) का पता लगाना चुनौतीपूर्ण है।
एक अधिक जोखिम भरी स्थिति तब होती है जब किसी उपयोगकर्ता को -v विकल्प के साथ डॉकर चलाने या docker-compose चलाने के लिए कहा जाता है जिसकी कॉन्फ़िग फ़ाइल में वॉल्यूम कॉन्फ़िगरेशन होता है। यदि वे ध्यान नहीं देते हैं, तो एक संभावित परिदृश्य में होस्ट पर उनकी फ़ाइलें किसी दुर्भावनापूर्ण उपयोगकर्ता द्वारा चुराई जा सकती हैं। यदि किसी उपयोगकर्ता को --privileged या --user=root के साथ कंटेनर चलाने के लिए कहा जाता है, तो यह और भी गंभीर हो सकता है, क्योंकि इसमें जोखिम है कि हमलावर कंटेनर में पैर जमा सकता है और आपके होस्ट में भाग सकता है।
Docker सुरक्षा पर अधिक जानकारी के लिए देखें Docker सुरक्षा - OWASP चीट शीट सीरीज़।
इसलिए, सीखने या परीक्षण वातावरण स्थापित करने का इच्छुक उपयोगकर्ता को कमजोर कंटेनर इमेज चलाते समय सावधान रहना चाहिए। उपयोगकर्ता को Dockerfile और दस्तावेज़ीकरण तक पहुंच प्रदान करने से ऐसे जोखिमों को कम करने में मदद मिलेगी, यदि सभी नहीं, ताकि उपयोगकर्ता सुरक्षित रूप से सीखने और अभ्यास करने का आनंद ले सके।
OWASP कमजोर कंटेनर हब (VULCONHUB) एक परियोजना है जो निम्नलिखित प्रदान करती है:
रिपॉजिटरी में प्रदान की गई फाइलें उपयोगकर्ताओं को कमजोर कंटेनर इमेज बनाने की अनुमति देती हैं, ताकि वे स्वतंत्र रूप से और सुरक्षित रूप से सीख सकें, खेल सकें, अभ्यास कर सकें, और CVE कमजोरियों के त्वरित प्रूफ-ऑफ-कॉन्सेप्ट कर सकें या अपनी CTF चुनौतियों की तैयारी के लिए उनका उपयोग कर सकें।
परियोजना का अंतिम लक्ष्य सुरक्षा में रुचि रखने वाले किसी भी व्यक्ति की मदद करने के लिए एक संदर्भ बनना है, ताकि वे सुरक्षा सीखने और अभ्यास के लिए ऐसी उपयोगी कंटेनर बिल्ड फाइलों को साझा और बनाए रख सकें।
$ git submodule init
$ git submodule update
समय कम करने और डिस्क उपयोग को न्यूनतम रखने के लिए केवल आपके लिए आवश्यक पथ निर्दिष्ट करना भी संभव है।
$ git submodule init <path> [--recursive]
git सबमॉड्यूल पर अधिक जानकारी के लिए देखें https://git-scm.com/book/en/v2/Git-Tools-Submodules।
$ docker build . -t local/<image-name>
$ docker run -p <hostport>:<containerport> local/<image-name>
कोई भी योगदान अत्यधिक स्वागत योग्य है!!
कृपया नई कंटेनर बिल्ड फाइलें जोड़ने के लिए एक पुल रिक्वेस्ट बनाएं। अपनी खुद की फाइलें जोड़ना या सबमॉड्यूल जोड़ना दोनों का स्वागत है।
पुल रिक्वेस्ट को मर्ज करने के लिए, प्रत्येक निर्देशिका में निम्नलिखित होना चाहिए: