Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cicd-goat — Un ambiente CI/CD intenzionalmente vulnerabile. Impara la sicurezza CI/CD attraverso molteplici sfide. | Kitploit
Strumenti/GitHubGitHub/cider-security-research/cicd-goat
Analisi delle VulnerabilitàCTFPenetration TestingDevSecOpsApprendimento e FormazioneLab e Pratica
GitHubcider-security-research/cicd-goat

cicd-goat

Un ambiente CI/CD intenzionalmente vulnerabile. Impara la sicurezza CI/CD attraverso molteplici sfide.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Vedi Repository
2.3k4162 anni faRevisionato da Kitploit

cicd-goat

maintained by top 10 .github/workflows/release.yaml CircleCI Docker pulls Version

Ambiente CI/CD deliberatamente vulnerabile. Hack delle pipeline CI/CD, cattura le flag. 🚩

Creato da Cider Security (Acquisita da Palo Alto Networks).

Sommario

  • Descrizione
  • Download & Esecuzione
    • Linux & Mac
    • Windows (Powershell)
  • Utilizzo
    • Istruzioni
    • Affronta la sfida
    • Risoluzione dei problemi
  • Soluzioni
  • Contribuire

Descrizione

Il progetto CI/CD Goat consente a ingegneri e professionisti della sicurezza di imparare e praticare la sicurezza CI/CD attraverso un set di 11 sfide, messe in atto contro un ambiente CI/CD reale e completo. Gli scenari hanno diversi livelli di difficoltà, ciascuno incentrato su un vettore di attacco principale.

Le sfide coprono i Top 10 CI/CD Security Risks, tra cui Meccanismi di Controllo del Flusso Insufficienti, PPE (Poisoned Pipeline Execution), Abuso della Catena di Dipendenze, PBAC (Pipeline-Based Access Controls) e altro ancora. Le diverse sfide sono ispirate ad Alice nel Paese delle Meraviglie, ognuna è a tema con un personaggio diverso.

L'ambiente del progetto si basa su container Docker e può essere eseguito localmente. Questi container sono:

  1. Gitea (server git minimale)
  2. Jenkins
  3. Agente Jenkins
  4. LocalStack (emulatore di servizi cloud che gira in un singolo container)
  5. Prod - contiene Docker in Docker e servizio Lighttpd
  6. CTFd (framework Capture The Flag)
  7. GitLab
  8. Runner GitLab
  9. Docker in Docker

Le immagini sono configurate per interconnettersi in modo da creare pipeline completamente funzionali.

cicd-goat

Download & Esecuzione

Non è necessario clonare il repository.

Linux & Mac

root@kitploit:~
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d

Windows (Powershell)

root@kitploit:~
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d

Utilizzo

Istruzioni

  • Allarme spoiler! Evita di navigare tra i file del repository poiché contengono spoiler.
  • Per configurare il tuo client git per accedere a repository privati, suggeriamo di clonare usando l'URL http.
  • In ogni sfida, trova la flag - nel formato flag# (es. flag2), o in un altro formato se menzionato specificamente.
  • Ogni sfida è indipendente. Non utilizzare l'accesso ottenuto in una sfida per risolverne un'altra.
  • Se necessario, usa i suggerimenti su CTFd.
  • Non è necessario sfruttare CVE.
  • Non è necessario dirottare account amministratore di Gitea o Jenkins (chiamati "admin" o "red-queen").

Affronta la sfida

  1. Dopo aver avviato i container, potrebbe volerci fino a 5 minuti per completare la configurazione dei container.

  2. Accedi a CTFd su http://localhost:8000 per visualizzare le sfide:

    • Nome utente: alice
    • Password: alice
  3. Hacker:

    • Jenkins http://localhost:8080
      • Nome utente: alice
      • Password: alice
    • Gitea http://localhost:3000
      • Nome utente: thealice
      • Password: thealice
    • GitLab http://localhost:4000
      • Nome utente: alice
      • Password: ali12345
  4. Inserisci le flag su CTFd e scopri se hai indovinato.

Risoluzione dei problemi

  • Se Gitea mostra una pagina vuota, aggiorna la pagina.
  • Quando fai il fork di un repository, non modificare il nome del repository forkkato.
  • Se uno dei servizi non si avvia o non è configurato correttamente, prova ad aggiungere più CPU e memoria al motore Docker e aggiornalo all'ultima versione.

Soluzioni

Attenzione: Spoiler! 🙈

  • Vedi Soluzioni.
  • Talk BSidesLV: Climbing the Production Mountain: Practical CI/CD Attacks Using CI/CD Goat - Presenta le soluzioni delle sfide Caterpillar, Mock Turtle e Dormouse.

Contribuire

Vedi Contribuire.

Scarica lo strumento