Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
railsgoat — OWASP Top 10に準拠した脆弱性のあるRailsバージョン | Kitploit
ツール/GitHubGitHub/owasp/railsgoat
静的分析脆弱性分析コード分析ウェブセキュリティCTFペネトレーションテスト学習と教育ラボと実践
GitHubowasp/railsgoat

railsgoat

OWASP Top 10に準拠した脆弱性のあるRailsバージョン

リポジトリを見る
923820521日前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
ウェブサイト
共有

RailsGoat

RailsGoat は、Ruby on Rails で構築された意図的に脆弱性を含む Web アプリケーションです。OWASP Top 10 の実際のセキュリティ脆弱性を実演し、開発者やセキュリティ専門家のための実践的なトレーニングプラットフォームとして機能します。

RailsGoat とは?

RailsGoat は、Web アプリケーションのセキュリティを教えるために設計された、意図的に安全でない Rails アプリケーションです。その脆弱性を探索し悪用することで、以下を学ぶことができます。

  • 一般的なセキュリティ欠陥が Rails アプリケーションでどのように現れるか
  • コードレビューとテストを通じて脆弱性を特定する方法
  • 適切なセキュリティ対策と是正戦略を実装する方法

現在のバージョン: Rails 8.0(Ruby 3.4.1 使用)

含まれる脆弱性

RailsGoat は、SQL インジェクション、クロスサイトスクリプティング(XSS)、認証の問題、安全でない直接オブジェクト参照など、OWASP Top 10 の実際のセキュリティ脆弱性を実演します。

詳細な説明とチュートリアル付きの完全な脆弱性リストについては、RailsGoat Wiki をご覧ください。

クイックスタート

前提条件

  • Ruby 3.4.1
  • Git
  • SQLite3(デフォルトで含まれています)
  • MySQL(オプション。特定の SQL インジェクションデモに必要)

Ruby は初めてですか? GoRails でお使いのオペレーティングシステム向けのセットアップガイドに従ってください。

インストール

  1. リポジトリをクローンします:

    root@kitploit:~
    git clone https://github.com/OWASP/railsgoat.git
    cd railsgoat
    
  • 依存関係をインストールします:

    root@kitploit:~
    gem install bundler
    bundle install
    
  • データベースをセットアップします:

    root@kitploit:~
    rails db:setup
    
  • サーバーを起動します:

    root@kitploit:~
    rails server
    
  • ブラウザを開きます: http://localhost:3000 にアクセスして、探索を始めましょう!

  • その他の Rails バージョン

    main ブランチは Rails 8 で動作します。古いバージョンの場合は、ブランチを切り替えてください:

    root@kitploit:~
    git checkout rails_3_2  # Rails 3.2
    git checkout rails_4_2  # Rails 4.2
    git checkout rails_5    # Rails 5.x
    

    学習パス

    1. トレーニングモード(学習者向け推奨)

    脆弱性テストスイートを実行して、どのようなセキュリティ欠陥が存在するかを確認します:

    root@kitploit:~
    rails training
    

    失敗する各テストは脆弱性を示します。テスト出力には、以下の点を説明する Wiki チュートリアルへのリンクが含まれます:

    • 脆弱性がどのように機能するか
    • それをどのように悪用するか
    • それをどのように修正するか

    特定の脆弱性テストを実行するには:

    root@kitploit:~
    rails training SPEC=spec/vulnerabilities/sql_injection_spec.rb
    

    2. アプリケーションを探索する

    • アカウントを作成してログインする
    • さまざまな機能を閲覧する
    • 他のユーザーのデータへのアクセスを試みる
    • さまざまなインジェクション攻撃を試す
    • ソースコードをレビューして脆弱性を理解する

    3. Wiki から学ぶ

    各脆弱性の詳細なチュートリアルについては、RailsGoat Wiki をご覧ください。以下が含まれます:

    • 脆弱性の解説
    • 悪用手法
    • コード例
    • 是正手順

    ボーナスセキュリティトピック

    高度で現代的な Rails のセキュリティ概念を扱う追加ドキュメント:

    • ボーナス: Rails 5.1+ での暗号化されたシークレットと認証情報

    Docker インストール

    要件: Docker と Docker Compose 1.6.0 以降

    Mac Apple Silicon(ARM64)の場合: Rosetta がインストールされている必要があります

    root@kitploit:~
    docker-compose build
    docker-compose run web rails db:setup
    docker-compose up
    

    アプリケーションは http://localhost:3000 で利用できます

    トラブルシューティング: コンテナが "A server is already running" というエラーで終了した場合は、作業ディレクトリから tmp/pids/server.pid を削除して、もう一度試してください。

    詳細設定

    MySQL 環境

    一部の SQL インジェクション脆弱性には MySQL が必要です。MySQL で実行するには:

    root@kitploit:~
    # Create and migrate the database
    RAILS_ENV=mysql rails db:create
    RAILS_ENV=mysql rails db:migrate
    
    # Start the server
    RAILS_ENV=mysql rails server
    

    メールテスト

    RailsGoat は、メールを傍受するために MailCatcher を使用します:

    root@kitploit:~
    gem install mailcatcher
    mailcatcher
    

    http://localhost:1080 でメールを表示できます

    コントリビューターとメンテナー向け

    メンテナーモードでテストを実行する

    RAILSGOAT_MAINTAINER 環境変数を設定して、脆弱性がまだ存在することを確認します:

    root@kitploit:~
    RAILSGOAT_MAINTAINER="yes" bundle exec rspec
    

    メンテナーモードでは、脆弱性が正しく実装されている場合にテストが成功します(トレーニングモードの逆です)。

    コントリビューション

    コントリビューションを歓迎します! 詳細については、コントリビューションガイドライン をご覧ください。

    サポート

    ヘルプが必要ですか?

    • OWASP Slack チャンネル に参加する
    • チュートリアルについては Wiki を確認する
    • バグや質問については issue を開く

    プロジェクトの歴史

    RailsGoat は、Rails アプリケーションのセキュリティ脆弱性を実演し、安全なコーディング方法を教えるために作成されました。フレームワークの進化に合わせて、Rails バージョン 3、4、5、6、そして現在の 8 まで継続的に更新され、その関連性を維持しています。

    OWASP Top Ten 2013 への変換は 2013 年 11 月に完了しました。

    ライセンス

    MIT ライセンス (MIT)


    警告: このアプリケーションには深刻なセキュリティ脆弱性が含まれています。公開サーバーやネットワークにデプロイしないでください。隔離されたトレーニング環境でのみ使用してください。

    ツールをダウンロード