
Um ambiente CI/CD deliberadamente vulnerável. Aprenda segurança CI/CD através de múltiplos desafios.
Ambiente CI/CD deliberadamente vulnerável. Hackeie pipelines CI/CD, capture as flags. 🚩
Criado pela Cider Security (Adquirida pela Palo Alto Networks).
O projeto CI/CD Goat permite que engenheiros e profissionais de segurança aprendam e pratiquem segurança de CI/CD através de um conjunto de 11 desafios, realizados em um ambiente CI/CD real e completo. Os cenários têm diferentes níveis de dificuldade, cada um focado em um vetor de ataque principal.
Os desafios cobrem os Top 10 Riscos de Segurança em CI/CD, incluindo Mecanismos Insuficientes de Controle de Fluxo, EPE (Execução de Pipeline Envenenada), Abuso da Cadeia de Dependências, CPB (Controles de Acesso Baseados em Pipeline), e mais.
Os diferentes desafios são inspirados em Alice no País das Maravilhas, cada um temático com um personagem diferente.
O ambiente do projeto é baseado em contêineres Docker e pode ser executado localmente. Esses contêineres são:
As imagens são configuradas para se interconectarem de forma a criar pipelines totalmente funcionais.
Não há necessidade de clonar o repositório.
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d
Após iniciar os contêineres, pode levar até 5 minutos até que o processo de configuração dos contêineres seja concluído.
Faça login no CTFd em http://localhost:8000 para ver os desafios:
alicealiceHackeie:
alicealicethealicethealicealiceali12345Insira as flags no CTFd e descubra se acertou.
Aviso: Spoilers! 🙈