Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
DEFCON-CICD-pipelines-workshop — オフェンシブセキュリティトレーニング向けのハンズオンCI/CDパイプラインセキュリティワークショップ。Terraformラボ、AWSエクスプロイテーション、Kubernetesエスケープ、アーティファクトバックドアリングの演習を含む。 | Kitploit
ツール/GitHubGitHub/wavestone-cdt/defcon-cicd-pipelines-workshop
特権昇格コンテナセキュリティ横移動ペネトレーションテストクラウドセキュリティDevSecOpsサプライチェーンセキュリティ設定ミス学習と教育

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
コンテナエスケープ
ラボと実践
GitHubwavestone-cdt/defcon-cicd-pipelines-workshop

DEFCON-CICD-pipelines-workshop

オフェンシブセキュリティトレーニング向けのハンズオンCI/CDパイプラインセキュリティワークショップ。Terraformラボ、AWSエクスプロイテーション、Kubernetesエスケープ、アーティファクトバックドアリングの演習を含む。

リポジトリを見る
9412223年前Kitploit レビュー済み

CI/CD : 新たなエルドラド?

概要

CI/CDパイプラインは、Infrastructure as Code などの新しいアプローチの台頭に伴い、開発チーム内の標準的なインフラストラクチャの一部としてますます一般的になってきており、そのようなパイプラインの重要度は急速に高まっています。万一侵害された場合、リスクにさらされるのはアプリケーションだけではなく、基盤となるシステム自体、そしてしばしば情報システム全体にも及びます。

私たちは、こうしたインフラストラクチャは、現時点では攻撃者の標的になっていないものの、今後数年間で攻撃者の主要な焦点になるだろうと考えています。その理由は、パイプラインが扱う認証情報と、それらの環境に対する監視が通常欠如していることの両方にあります。

2022年のHacking Summer Campでは、攻撃者がサプライチェーン攻撃や、被害者の情報システム(IS)内での権限昇格にこれらの脆弱性を悪用し始めていることを説明しました。このリポジトリには、BSides Las Vegas 22 と DEFCON 30 のワークショップの教材が含まれています。これにより、受講者は本格的なラボ環境でこれらの攻撃を試すことができます。

発表

  • BSides Las Vegas 22 での講演: 概要 - スライド - ビデオ
  • BSides Las Vegas 22 でのワークショップ: 概要
  • DEFCON 30 でのワークショップ: 概要 - スライド

詳細内容

DataLeek 社へようこそ。数十年にわたるV字型開発の後、私たちは「アジャイル」手法を採用することを決定しました。そのために、ITチームは市場で入手可能な最先端かつ最新のツールに依存したCI/CDパイプラインを構築しました。しかし、何らかの理由で、CISOはこの真新しいインフラストラクチャのセキュリティレベルを疑っており、それに対するペネトレーションテストを実施するよう主張しています。

あなたのミッション(もし受け入れるならば)は、このCI/CDパイプラインのセキュリティレベルを評価し、特定された問題を修正するための解決策を提供することです。

この完全ハンズオンのワークショップでは、数多くのペネトレーションテストで私たちが目撃した複数の脆弱性について解説します。以下の方法を学ぶことができます:

  • CI/CDパイプライン内に足がかりを得る
  • コードリポジトリ内で興味深いシークレットやその他の情報を見つける
  • オーケストレーターの脆弱な設定を悪用してピボットする方法
  • 成果物にバックドアを追加するためにビルドノードを侵害する
  • クラウドインフラストラクチャ上でピボットする
  • 一般的な設定ミスを利用してkubernetesからエスケープする
  • AWSで権限昇格を実行する

cicd-attack

ハンズオン演習は、多種多様なツールを使用して当社のラボ環境で実施されます。各攻撃について、予防、緩和技術、および悪用を検出する潜在的な方法にも焦点を当てます。

はじめに

前提条件

ラボをデプロイするには、3つのAWSアカウントが必要です:

  • [infra] は仮想マシンを含みます
  • [src ] はAWS権限昇格に使用されます
  • [dest] はAWSラテラルムーブメントのターゲットです

インストール

ステップ 1. リポジトリをクローンする

git clone https://github.com/wavestone-cdt/DEFCON-CICD-pipelines-workshop

ステップ 2. 認証情報ファイルにAWSシークレットを設定する

[infra]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[src]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

[dest]
aws_access_key_id=AKIAXXXXXXXX
aws_secret_access_key=XXXXXXXXX

ステップ 3. 0_Terraform-init フォルダから次を実行します:

terraform init
terraform apply --auto-approve

ステップ 4. 1_Labs の指示に従います

先行研究と参考文献

  • N. Mittaml - 継続的侵入 : CIツールが攻撃者の最良の友である理由
  • RhinoSecurityLabs - 入門:AWS権限昇格の脆弱性
  • NCC - CI/CDパイプラインを侵害した10の実世界の事例
  • Daniel Krivelevich & Omer Gil - CICDセキュリティリスクのトップ10
  • Nick Frichette (@Frichette_n) - クラウドをハッキングする
  • BishopFox - Bad Pods: Kubernetes Pod 権限昇格
  • CyberArk - リスクの高い権限を排除してKubernetesクラスターを保護する

謝辞

このワークショップは、@Wavestone の Offensive Security Team での活動の一環として、Rémi ESCOURROU、Gauthier SEBAUX、Xavier GERONDEAU によって最初に作成されました。

私たちの友人でありAWSマスターである Arnaud PETITCOL 氏の支援と助言に心から感謝します。

ライセンス

このプロジェクトはMITライセンスの下でライセンスされています - 詳細は LICENSE.md ファイルを参照してください。

ツールをダウンロード