
Un ambiente CI/CD intenzionalmente vulnerabile. Impara la sicurezza CI/CD attraverso molteplici sfide.
Ambiente CI/CD deliberatamente vulnerabile. Hack delle pipeline CI/CD, cattura le flag. 🚩
Creato da Cider Security (Acquisita da Palo Alto Networks).
Il progetto CI/CD Goat consente a ingegneri e professionisti della sicurezza di imparare e praticare la sicurezza CI/CD attraverso un set di 11 sfide, messe in atto contro un ambiente CI/CD reale e completo. Gli scenari hanno diversi livelli di difficoltà, ciascuno incentrato su un vettore di attacco principale.
Le sfide coprono i Top 10 CI/CD Security Risks, tra cui Meccanismi di Controllo del Flusso Insufficienti, PPE (Poisoned Pipeline Execution), Abuso della Catena di Dipendenze, PBAC (Pipeline-Based Access Controls) e altro ancora. Le diverse sfide sono ispirate ad Alice nel Paese delle Meraviglie, ognuna è a tema con un personaggio diverso.
L'ambiente del progetto si basa su container Docker e può essere eseguito localmente. Questi container sono:
Le immagini sono configurate per interconnettersi in modo da creare pipeline completamente funzionali.
Non è necessario clonare il repository.
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d
Dopo aver avviato i container, potrebbe volerci fino a 5 minuti per completare la configurazione dei container.
Accedi a CTFd su http://localhost:8000 per visualizzare le sfide:
alicealiceHacker:
alicealicethealicethealicealiceali12345Inserisci le flag su CTFd e scopri se hai indovinato.
Attenzione: Spoiler! 🙈
Vedi Contribuire.