Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
railsgoat — Una versione vulnerabile di Rails che segue la OWASP Top 10 | Kitploit
Strumenti/GitHubGitHub/owasp/railsgoat
Analisi StaticaAnalisi delle VulnerabilitàAnalisi del CodiceSicurezza WebCTFPenetration TestingApprendimento e FormazioneLab e Pratica
GitHubowasp/railsgoat

railsgoat

Una versione vulnerabile di Rails che segue la OWASP Top 10

Vedi Repository
9238206 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

RailsGoat

RailsGoat è un'applicazione web volutamente vulnerabile costruita su Ruby on Rails. Dimostra vulnerabilità di sicurezza reali della OWASP Top 10 e funge da piattaforma di formazione pratica per sviluppatori e professionisti della sicurezza.

Cos'è RailsGoat?

RailsGoat è un'applicazione Rails intenzionalmente insicura progettata per insegnare la sicurezza delle applicazioni web. Esplorando e sfruttando le sue vulnerabilità, imparerai:

  • Come si manifestano i difetti di sicurezza più comuni nelle applicazioni Rails
  • Come identificare le vulnerabilità tramite revisione del codice e test
  • Come implementare controlli di sicurezza adeguati e strategie di rimedio

Versione attuale: Rails 8.0 con Ruby 3.4.1

Vulnerabilità incluse

RailsGoat dimostra vulnerabilità di sicurezza reali della OWASP Top 10, tra cui SQL injection, cross-site scripting (XSS), problemi di autenticazione, riferimenti diretti a oggetti non sicuri e altro ancora.

Per un elenco completo delle vulnerabilità con spiegazioni dettagliate ed esercitazioni, visita la Wiki di RailsGoat.

Avvio rapido

Prerequisiti

  • Ruby 3.4.1
  • Git
  • SQLite3 (incluso per impostazione predefinita)
  • MySQL (opzionale, richiesto per alcune demo di SQL injection)

Sei nuovo a Ruby? Segui la guida di configurazione su GoRails per il tuo sistema operativo.

Installazione

  1. Clona il repository:

    root@kitploit:~
    git clone https://github.com/OWASP/railsgoat.git
    cd railsgoat
    
  2. Installa le dipendenze:

    root@kitploit:~
    gem install bundler
    bundle install
    
  3. Configura il database:

    root@kitploit:~
    rails db:setup
    
  4. Avvia il server:

    root@kitploit:~
    rails server
    
  5. Apri il browser: Vai su http://localhost:3000 e inizia a esplorare!

Altre versioni di Rails

Il ramo main esegue Rails 8. Per le versioni precedenti, cambia ramo:

root@kitploit:~
git checkout rails_3_2  # Rails 3.2
git checkout rails_4_2  # Rails 4.2
git checkout rails_5    # Rails 5.x

Percorso di apprendimento

1. Modalità Training (consigliata per chi impara)

Esegui la suite di test delle vulnerabilità per vedere quali difetti di sicurezza esistono:

root@kitploit:~
rails training

Ogni test che fallisce indica una vulnerabilità. L'output del test include un link a un tutorial della wiki che spiega:

  • Come funziona la vulnerabilità
  • Come sfruttarla
  • Come correggerla

Per eseguire un test di vulnerabilità specifico:

root@kitploit:~
rails training SPEC=spec/vulnerabilities/sql_injection_spec.rb

2. Esplora l'applicazione

  • Crea un account e accedi
  • Naviga tra le diverse funzionalità
  • Prova ad accedere ai dati di altri utenti
  • Tenta vari attacchi di injection
  • Esamina il codice sorgente per comprendere le vulnerabilità

3. Impara dalla Wiki

Visita la Wiki di RailsGoat per tutorial dettagliati su ogni vulnerabilità, tra cui:

  • Spiegazione della vulnerabilità
  • Tecniche di sfruttamento
  • Esempi di codice
  • Passaggi di correzione

Argomenti di sicurezza bonus

Documentazione aggiuntiva che copre concetti di sicurezza Rails avanzati e moderni:

  • Bonus: segreti e credenziali crittografati in Rails 5.1+

Installazione con Docker

Requisiti: Docker e Docker Compose 1.6.0+

Per Mac Apple Silicon (ARM64): Rosetta deve essere installata

root@kitploit:~
docker-compose build
docker-compose run web rails db:setup
docker-compose up

L'applicazione sarà disponibile su http://localhost:3000

Risoluzione dei problemi: Se il container termina con "A server is already running", rimuovi tmp/pids/server.pid dalla tua directory di lavoro e riprova.

Configurazione avanzata

Ambiente MySQL

Alcune vulnerabilità di SQL injection richiedono MySQL. Per eseguire con MySQL:

root@kitploit:~
# Create and migrate the database
RAILS_ENV=mysql rails db:create
RAILS_ENV=mysql rails db:migrate

# Start the server
RAILS_ENV=mysql rails server

Test delle email

RailsGoat usa MailCatcher per intercettare le email:

root@kitploit:~
gem install mailcatcher
mailcatcher

Visualizza le email su http://localhost:1080

Per contributori e manutentori

Eseguire i test in modalità manutentore

Imposta la variabile d'ambiente RAILSGOAT_MAINTAINER per verificare che le vulnerabilità esistano ancora:

root@kitploit:~
RAILSGOAT_MAINTAINER="yes" bundle exec rspec

In modalità manutentore, i test passano quando le vulnerabilità sono implementate correttamente (l'opposto della modalità training).

Come contribuire

Siamo lieti di ricevere contributi! Consulta le nostre linee guida per i contributi per maggiori dettagli.

Supporto

Hai bisogno di aiuto?

  • Unisciti al canale Slack di OWASP
  • Consulta la Wiki per i tutorial
  • Apri una issue per bug o domande

Storia del progetto

RailsGoat è stato creato per dimostrare le vulnerabilità di sicurezza nelle applicazioni Rails e insegnare pratiche di codifica sicura. È stato aggiornato continuamente attraverso le versioni 3, 4, 5, 6 e ora 8 di Rails, mantenendo la sua rilevanza man mano che il framework si evolve.

La conversione alla OWASP Top Ten 2013 è stata completata a novembre 2013.

Licenza

La licenza MIT (MIT)


Avvertenza: Questa applicazione contiene gravi vulnerabilità di sicurezza. Non distribuirla mai su un server o una rete pubblici. Utilizzala solo in ambienti di formazione isolati.

Scarica lo strumento