Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
TerraformGoat — Terraformを使用して意図的に脆弱なクラウドインフラをプロビジョニングし、セキュリティトレーニングや実践のためのマルチクラウド脆弱性設計デプロイツール。 | Kitploit
ツール/GitHubGitHub/hxsecurity/terraformgoat
クラウドインフラストラクチャセキュリティクラウドセキュリティ設定ミス学習と教育ラボと実践
GitHubhxsecurity/terraformgoat

TerraformGoat

Terraformを使用して意図的に脆弱なクラウドインフラをプロビジョニングし、セキュリティトレーニングや実践のためのマルチクラウド脆弱性設計デプロイツール。

リポジトリを見る
638943年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

TerraformGoat

License: Apache-2.0 GitHub release Github Stars PRs Welcome tweet

英語 | 中文

TerraformGoat は HXSecurity 研究所による「脆弱性設計」(Vulnerable by Design) のマルチクラウドデプロイメントツールです。

現在対応しているクラウドベンダーは、Alibaba Cloud、Tencent Cloud、Huawei Cloud、Amazon Web Services、Google Cloud Platform、Microsoft Azure です。

🎯 シナリオ

💫 インストール

TerraformGoat は Docker イメージを使用してデプロイされるため、Docker Engine 環境のサポートが必要です。Docker Engine のインストールは https://docs.docker.com/engine/install/ を参照してください。

使用しているクラウドサービスプロバイダーに応じて、対応するインストールコマンドを選択してください。

Alibaba Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash

Tencent Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker run -itd --name terraformgoat_tencentcloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker exec -it terraformgoat_tencentcloud_0.0.7 /bin/bash

Huawei Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker run -itd --name terraformgoat_huaweicloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker exec -it terraformgoat_huaweicloud_0.0.7 /bin/bash

Amazon Web Services

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker run -itd --name terraformgoat_aws_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker exec -it terraformgoat_aws_0.0.7 /bin/bash

Google Cloud Platform

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker run -itd --name terraformgoat_gcp_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker exec -it terraformgoat_gcp_0.0.7 /bin/bash

Microsoft Azure

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker run -itd --name terraformgoat_azure_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker exec -it terraformgoat_azure_0.0.7 /bin/bash

📄 デモ

コンテナに入ったら、対応するシナリオディレクトリに cd してシナリオのデプロイを開始できます。

以下は、Alibaba Cloud Bucket Object Traversal シナリオ構築のデモです。

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash

img

root@kitploit:~
cd /TerraformGoat/aliyun/oss/bucket_object_traversal/
aliyun configure
terraform init
terraform apply

img

プログラムが Enter a value: と表示したら、yes と入力して Enter キーを押し、curl でバケットにアクセスすると、オブジェクトが走査されていることが確認できます。

img

クラウドサービスに継続的な料金が発生するのを防ぐため、使用後は速やかにシナリオを破棄してください。

root@kitploit:~
terraform destroy

🚀 アンインストール

コンテナ内にいる場合は、まず exit コマンドを実行してコンテナを終了し、ホスト上で以下のコマンドを実行してください。

root@kitploit:~
docker stop $(docker ps -a -q -f "name=terraformgoat*")
docker rm $(docker ps -a -q -f "name=terraformgoat*")
docker rmi $(docker images -a -q -f "reference=registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat*")

⚠️ 注意事項

  1. 各脆弱性環境の README は TerraformGoat コンテナ環境内で実行されるため、最初に TerraformGoat コンテナ環境をデプロイする必要があります。
  2. 一部のシナリオではクラウド上の内部ネットワーク水平展開のリスクがあるため、ユーザーは自身のテストアカウントを使用してシナリオを構成し、本番環境のクラウドアカウントの使用を避け、TerraformGoat を Dockerfile を使用してインストールすることで、ユーザーのローカルクラウドベンダートークンとテストアカウントトークンを分離することを強くお勧めします。
  3. TerraformGoat は教育目的のみに使用され、違法または犯罪目的での使用は許可されません。TerraformGoat に起因するいかなる結果も、使用者の責任であり、HXSecurity 組織の責任ではありません。

🎊 コントリビューション

コントリビューションは大歓迎です。詳細なコントリビューションのワークフローについては、CONTRIBUTING.md を参照してください。

🪪 ライセンス

TerraformGoat は Apache 2.0 ライセンスの下で提供されています。詳細は LICENSE ファイルを参照してください。

🔮 統計

Alt

ツールをダウンロード
IDクラウドサービス事業者クラウドサービスの種類脆弱性環境
1Alibaba CloudネットワーキングVPC セキュリティグループが全ポートを開放
2Alibaba CloudネットワーキングVPC セキュリティグループが一般的なポートを開放
3Alibaba Cloudオブジェクトストレージバケットの HTTP 有効化
4Alibaba Cloudオブジェクトストレージオブジェクト ACL 書き込み可能
5Alibaba Cloudオブジェクトストレージオブジェクト ACL 読み取り可能
6Alibaba Cloudオブジェクトストレージ特殊なバケットポリシー
7Alibaba Cloudオブジェクトストレージバケットの公開アクセス
8Alibaba Cloudオブジェクトストレージオブジェクトの公開アクセス
9Alibaba Cloudオブジェクトストレージバケットログ記録の無効化
10Alibaba Cloudオブジェクトストレージバケットポリシー読み取り可能
11Alibaba Cloudオブジェクトストレージバケットオブジェクトの走査
12Alibaba Cloudオブジェクトストレージ無制限ファイルアップロード
13Alibaba Cloudオブジェクトストレージサーバーサイド暗号化 KMS 未設定
14Alibaba CloudオブジェクトストレージBYOK を使用しないサーバーサイド暗号化
15Alibaba CloudElastic Computing ServiceECS SSRF
16Alibaba CloudElastic Computing Service未接続の ECS ディスクが暗号化されていない
17Alibaba CloudElastic Computing ServiceECS 仮想マシンディスクが暗号化されていない
18Tencent CloudネットワーキングVPC セキュリティグループが全ポートを開放
19Tencent CloudネットワーキングVPC セキュリティグループが一般的なポートを開放
20Tencent Cloudオブジェクトストレージバケット ACL 書き込み可能
21Tencent Cloudオブジェクトストレージバケット ACL 読み取り可能
22Tencent Cloudオブジェクトストレージバケットの公開アクセス
23Tencent Cloudオブジェクトストレージオブジェクトの公開アクセス
24Tencent Cloudオブジェクトストレージ無制限ファイルアップロード
25Tencent Cloudオブジェクトストレージバケットオブジェクトの走査
26Tencent Cloudオブジェクトストレージバケットログ記録の無効化
27Tencent Cloudオブジェクトストレージサーバーサイド暗号化の無効化
28Tencent CloudElastic Computing ServiceCVM SSRF
29Tencent CloudElastic Computing ServiceCBS ストレージが使用されていない
30Tencent CloudElastic Computing ServiceCVM 仮想マシンディスクが暗号化されていない
31Huawei CloudネットワーキングECS 安全でないセキュリティグループ
32Huawei Cloudオブジェクトストレージオブジェクト ACL 書き込み可能
33Huawei Cloudオブジェクトストレージ特殊なバケットポリシー
34Huawei Cloudオブジェクトストレージ無制限ファイルアップロード
35Huawei Cloudオブジェクトストレージバケットオブジェクトの走査
36Huawei Cloudオブジェクトストレージ誤ったポリシーによる任意ファイルアップロード
37Huawei CloudElastic Computing ServiceECS SSRF
38Huawei CloudRelational Database ServiceRDS MySQL ベースラインチェック環境
39Amazon Web ServicesネットワーキングVPC セキュリティグループが全ポートを開放
40Amazon Web ServicesネットワーキングVPC セキュリティグループが一般的なポートを開放
41Amazon Web Servicesオブジェクトストレージオブジェクト ACL 書き込み可能
42Amazon Web Servicesオブジェクトストレージバケット ACL 書き込み可能
43Amazon Web Servicesオブジェクトストレージバケット ACL 読み取り可能
44Amazon Web ServicesオブジェクトストレージMFA 削除が無効
45Amazon Web Servicesオブジェクトストレージ特殊なバケットポリシー
46Amazon Web Servicesオブジェクトストレージバケットオブジェクトの走査
47Amazon Web Servicesオブジェクトストレージ無制限ファイルアップロード
48Amazon Web Servicesオブジェクトストレージバケットログ記録の無効化
49Amazon Web Servicesオブジェクトストレージバケットの HTTP アクセス許可
50Amazon Web Servicesオブジェクトストレージバケットのデフォルト暗号化無効
51Amazon Web ServicesElastic Computing ServiceEC2 SSRF
52Amazon Web ServicesElastic Computing Serviceコンソール乗っ取り
53Amazon Web ServicesElastic Computing ServiceEBS ボリュームが使用されていない
54Amazon Web ServicesElastic Computing ServiceEBS ボリューム暗号化が無効
55Amazon Web ServicesElastic Computing ServiceEBS ボリュームのスナップショットが暗号化されていない
56Amazon Web ServicesIdentity and Access ManagementIAM 権限昇格
57Google Cloud Platformオブジェクトストレージオブジェクト ACL 書き込み可能
58Google Cloud Platformオブジェクトストレージバケット ACL 書き込み可能
59Google Cloud Platformオブジェクトストレージバケットオブジェクトの走査
60Google Cloud Platformオブジェクトストレージ無制限ファイルアップロード
61Google Cloud PlatformElastic Computing ServiceVM コマンド実行
62Microsoft AzureオブジェクトストレージBlob 公開アクセス
63Microsoft Azureオブジェクトストレージコンテナ Blob 走査
64Microsoft AzureElastic Computing ServiceVM コマンド実行