Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
TerraformGoat — 다중 클라우드 취약성 설계 배포 도구로, Terraform을 사용하여 보안 교육 및 실습을 위해 의도적으로 안전하지 않은 클라우드 인프라를 프로비저닝합니다. | Kitploit
도구/GitHubGitHub/hxsecurity/terraformgoat
Cloud Infrastructure SecurityCloud SecurityMisconfigurationLearning & EducationLabs & Practice
GitHubhxsecurity/terraformgoat

TerraformGoat

다중 클라우드 취약성 설계 배포 도구로, Terraform을 사용하여 보안 교육 및 실습을 위해 의도적으로 안전하지 않은 클라우드 인프라를 프로비저닝합니다.

저장소 보기
638943년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

TerraformGoat

License: Apache-2.0 GitHub release Github Stars PRs Welcome tweet

English | 中文

TerraformGoat는 HXSecurity 연구소의 "Vulnerable by Design" 멀티 클라우드 배포 도구입니다.

현재 지원되는 클라우드 벤더로는 Alibaba Cloud, Tencent Cloud, Huawei Cloud, Amazon Web Services, Google Cloud Platform, Microsoft Azure가 있습니다.

🎯 시나리오

💫 설치

TerraformGoat는 Docker 이미지를 사용하여 배포되므로 Docker Engine 환경 지원이 필요합니다. Docker Engine 설치는 https://docs.docker.com/engine/install/에서 확인할 수 있습니다.

사용 중인 클라우드 서비스 제공업체에 따라 해당 설치 명령을 선택하세요.

Alibaba Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash

Tencent Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker run -itd --name terraformgoat_tencentcloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_tencentcloud:0.0.7
docker exec -it terraformgoat_tencentcloud_0.0.7 /bin/bash

Huawei Cloud

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker run -itd --name terraformgoat_huaweicloud_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_huaweicloud:0.0.7
docker exec -it terraformgoat_huaweicloud_0.0.7 /bin/bash

Amazon Web Services

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker run -itd --name terraformgoat_aws_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aws:0.0.7
docker exec -it terraformgoat_aws_0.0.7 /bin/bash

Google Cloud Platform

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker run -itd --name terraformgoat_gcp_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_gcp:0.0.7
docker exec -it terraformgoat_gcp_0.0.7 /bin/bash

Microsoft Azure

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker run -itd --name terraformgoat_azure_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_azure:0.0.7
docker exec -it terraformgoat_azure_0.0.7 /bin/bash

📄 데모

컨테이너에 들어간 후, 해당 시나리오 디렉토리로 cd 명령을 사용하여 이동하면 시나리오 배포를 시작할 수 있습니다.

다음은 Alibaba Cloud Bucket Object Traversal 시나리오 구축 데모입니다.

root@kitploit:~
docker pull registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker run -itd --name terraformgoat_aliyun_0.0.7 registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat_aliyun:0.0.7
docker exec -it terraformgoat_aliyun_0.0.7 /bin/bash

img

root@kitploit:~
cd /TerraformGoat/aliyun/oss/bucket_object_traversal/
aliyun configure
terraform init
terraform apply

img

프로그램이 Enter a value:를 표시하면 yes를 입력하고 엔터를 누른 후, curl을 사용하여 bucket에 접근하면 객체가 열거된 것을 확인할 수 있습니다.

img

클라우드 서비스에서 계속 요금이 발생하는 것을 방지하기 위해, 사용 후에는 반드시 시나리오를 제거하세요.

root@kitploit:~
terraform destroy

🚀 제거

컨테이너 내부에 있는 경우, 먼저 exit 명령을 실행하여 컨테이너를 종료한 후 호스트에서 다음 명령을 실행하세요.

root@kitploit:~
docker stop $(docker ps -a -q -f "name=terraformgoat*")
docker rm $(docker ps -a -q -f "name=terraformgoat*")
docker rmi $(docker images -a -q -f "reference=registry.cn-hongkong.aliyuncs.com/huoxian_pub/terraformgoat*")

⚠️ 주의

  1. 각 취약 환경의 README는 TerraformGoat 컨테이너 환경 내에서 실행되므로, TerraformGoat 컨테이너 환경을 먼저 배포해야 합니다.
  2. 일부 시나리오에서 클라우드 내부 네트워크 수평 이동 위험이 있으므로, 사용자는 자체 테스트 계정을 사용하여 시나리오를 구성하고, 프로덕션 환경의 클라우드 계정 사용을 피하며, Dockerfile을 사용하여 TerraformGoat를 설치하여 사용자의 로컬 클라우드 벤더 토큰과 테스트 계정 토큰을 격리할 것을 강력히 권장합니다.
  3. TerraformGoat는 교육 목적으로만 사용되며, 불법 및 범죄 목적으로 사용하는 것은 허용되지 않습니다. TerraformGoat로 인해 발생하는 모든 결과는 사용하는 사람의 책임이며, HXSecurity 조직의 책임이 아닙니다.

🎊 기여

기여를 환영하며 크게 감사드립니다. 기여 워크플로에 대한 자세한 내용은 CONTRIBUTING.md를 참조하세요.

🪪 라이선스

TerraformGoat는 Apache 2.0 라이선스 하에 있습니다. 자세한 내용은 LICENSE 파일을 참조하세요.

🔮 통계

Alt

도구 다운로드
ID클라우드 서비스 회사클라우드 서비스 유형취약 환경
1Alibaba Cloud네트워킹VPC 보안 그룹 모든 포트 개방
2Alibaba Cloud네트워킹VPC 보안 그룹 일반 포트 개방
3Alibaba Cloud객체 스토리지Bucket HTTP 활성화
4Alibaba Cloud객체 스토리지객체 ACL 쓰기 가능
5Alibaba Cloud객체 스토리지객체 ACL 읽기 가능
6Alibaba Cloud객체 스토리지특수 Bucket 정책
7Alibaba Cloud객체 스토리지Bucket 공개 액세스
8Alibaba Cloud객체 스토리지객체 공개 액세스
9Alibaba Cloud객체 스토리지Bucket 로깅 비활성화
10Alibaba Cloud객체 스토리지Bucket 정책 읽기 가능
11Alibaba Cloud객체 스토리지Bucket 객체 열거
12Alibaba Cloud객체 스토리지제한 없는 파일 업로드
13Alibaba Cloud객체 스토리지서버 측 암호화 KMS 미설정
14Alibaba Cloud객체 스토리지서버 측 암호화 BYOK 미사용
15Alibaba Cloud탄력적 컴퓨팅 서비스ECS SSRF
16Alibaba Cloud탄력적 컴퓨팅 서비스ECS 미연결 디스크 암호화되지 않음
17Alibaba Cloud탄력적 컴퓨팅 서비스ECS 가상 머신 디스크 암호화되지 않음
18Tencent Cloud네트워킹VPC 보안 그룹 모든 포트 개방
19Tencent Cloud네트워킹VPC 보안 그룹 일반 포트 개방
20Tencent Cloud객체 스토리지Bucket ACL 쓰기 가능
21Tencent Cloud객체 스토리지Bucket ACL 읽기 가능
22Tencent Cloud객체 스토리지Bucket 공개 액세스
23Tencent Cloud객체 스토리지객체 공개 액세스
24Tencent Cloud객체 스토리지제한 없는 파일 업로드
25Tencent Cloud객체 스토리지Bucket 객체 열거
26Tencent Cloud객체 스토리지Bucket 로깅 비활성화
27Tencent Cloud객체 스토리지서버 측 암호화 비활성화
28Tencent Cloud탄력적 컴퓨팅 서비스CVM SSRF
29Tencent Cloud탄력적 컴퓨팅 서비스CBS 스토리지 미사용
30Tencent Cloud탄력적 컴퓨팅 서비스CVM 가상 머신 디스크 암호화되지 않음
31Huawei Cloud네트워킹ECS 안전하지 않은 보안 그룹
32Huawei Cloud객체 스토리지객체 ACL 쓰기 가능
33Huawei Cloud객체 스토리지특수 Bucket 정책
34Huawei Cloud객체 스토리지제한 없는 파일 업로드
35Huawei Cloud객체 스토리지Bucket 객체 열거
36Huawei Cloud객체 스토리지잘못된 정책으로 인한 임의 파일 업로드
37Huawei Cloud탄력적 컴퓨팅 서비스ECS SSRF
38Huawei Cloud관계형 데이터베이스 서비스RDS Mysql 기준 검사 환경
39Amazon Web Services네트워킹VPC 보안 그룹 모든 포트 개방
40Amazon Web Services네트워킹VPC 보안 그룹 일반 포트 개방
41Amazon Web Services객체 스토리지객체 ACL 쓰기 가능
42Amazon Web Services객체 스토리지Bucket ACL 쓰기 가능
43Amazon Web Services객체 스토리지Bucket ACL 읽기 가능
44Amazon Web Services객체 스토리지MFA 삭제 비활성화
45Amazon Web Services객체 스토리지특수 Bucket 정책
46Amazon Web Services객체 스토리지Bucket 객체 열거
47Amazon Web Services객체 스토리지제한 없는 파일 업로드
48Amazon Web Services객체 스토리지Bucket 로깅 비활성화
49Amazon Web Services객체 스토리지Bucket HTTP 액세스 허용
50Amazon Web Services객체 스토리지Bucket 기본 암호화 비활성화
51Amazon Web Services탄력적 컴퓨팅 서비스EC2 SSRF
52Amazon Web Services탄력적 컴퓨팅 서비스콘솔 탈취
53Amazon Web Services탄력적 컴퓨팅 서비스EBS 볼륨 미사용
54Amazon Web Services탄력적 컴퓨팅 서비스EBS 볼륨 암호화 비활성화됨
55Amazon Web Services탄력적 컴퓨팅 서비스EBS 볼륨 스냅샷 암호화되지 않음
56Amazon Web ServicesID 및 액세스 관리IAM 권한 상승
57Google Cloud Platform객체 스토리지객체 ACL 쓰기 가능
58Google Cloud Platform객체 스토리지Bucket ACL 쓰기 가능
59Google Cloud Platform객체 스토리지Bucket 객체 열거
60Google Cloud Platform객체 스토리지제한 없는 파일 업로드
61Google Cloud Platform탄력적 컴퓨팅 서비스VM 명령 실행
62Microsoft Azure객체 스토리지Blob 공개 액세스
63Microsoft Azure객체 스토리지컨테이너 Blob 열거
64Microsoft Azure탄력적 컴퓨팅 서비스VM 명령 실행