
Awesome free labs de aprendizado de segurança nativa da nuvem. Inclui CTF, workshops auto-hospedados, laboratórios guiados de vulnerabilidades e laboratórios de pesquisa.
Uma lista de laboratórios gratuitos de aprendizado em segurança nativa de nuvem. Inclui CTF, workshops auto-hospedados, laboratórios guiados de vulnerabilidades e laboratórios de pesquisa.
| Nome | Tecnologia | Categoria | Autor | Notas |
|---|---|---|---|---|
| The Ultimate Cloud Security Championship | AWS | Desafio CTF hospedado pelo autor | Wiz | Um desafio CTF mensal, com desafios selecionados por um pesquisador Star Wiz. Desafios e placar de líderes hospedados pela Wiz. |
| CloudFoxable | AWS | Desafio CTF auto-hospedado | Seth Art | Crie seu próprio playground de teste de penetração AWS vulnerável por design |
| Pwned Labs | AWS | Laboratórios guiados hospedados pelo autor, CTF | Ian Austin | Requer registro de conta; Assinaturas comerciais pagas; laboratórios hospedados gratuitos para aprender segurança em nuvem |
| The Big IAM Challenge | AWS | Desafio CTF hospedado pelo autor | Wiz | Desafio CTF para identificar e explorar configurações incorretas de IAM |
| The Cloud Hunting Games | AWS | Desafio CTF hospedado pelo autor | Wiz | Desafio CTF de ransomware projetado para ensinar investigação de nuvem do mundo real com base em TTPs vistos em ataques reais |
| CloudSec Tidbits | AWS | Desafio auto-hospedado | Doyensec | Três falhas de segurança de aplicações web específicas da nuvem AWS, auto-hospedadas com terraform |
The Ultimate Cloud Security Championship: Um desafio CTF mensal, com desafios selecionados por um pesquisador Star Wiz. Desafios e placar de líderes hospedados pela Wiz.
CloudFoxable: Crie seu próprio playground de teste de penetração AWS vulnerável por design.
Pwned Labs: Requer login. Oferece assinaturas pagas. Laboratórios hospedados gratuitos para aprender segurança em nuvem.
The Big IAM Challenge: Desafio CTF para identificar e explorar configurações incorretas de IAM.
The Cloud Hunting Games: Desafio CTF de ransomware projetado para ensinar investigação de nuvem do mundo real com base em TTPs vistos em ataques reais.
CloudSec Tidbits: Três falhas de segurança de aplicações web específicas da nuvem AWS, auto-hospedadas com terraform.
AWS CIRT Workshop: Construa na sua própria conta AWS e explore 5 cenários comuns de resposta a incidentes observados pela equipe AWS CIRT.
CloudGoat: Laboratórios de segurança AWS vulneráveis por design com walkthrough guiado.
Attacking and Defending Serverless Applications: Ataque e defenda uma Lambda que você constrói na sua própria conta AWS com terraform e scripts fornecidos pelo autor. Muito educativo, com clima de workshop.
IAM Vulnerable: Use Terraform para criar seu próprio playground vulnerável por design de escalada de privilégios IAM AWS, com 31 caminhos de ataque de escalada de privilégios. Documentação muito sólida.
flaws.cloud: Estilo desafio com níveis e pistas.
flaws2.cloud: Estilo desafio com caminhos de Atacante e Defensor.
CI/CDon't: Um desafio CTF CI/CD vulnerável hospedado na sua conta AWS com terraform. Inclui um walkthrough.
AWSGoat: Uma infraestrutura AWS extremamente vulnerável com dois manuais de ataque e defesa.
Sadcloud: Crie serviços AWS vulneráveis sem um guia mostrando as vulnerabilidades.
DVCA: Implante uma Damn Vulnerable Cloud Application na sua própria conta AWS para praticar escalada de privilégios.
lambhack: Implante uma aplicação serverless AWS Lambda muito vulnerável na sua conta AWS.
AWSCloudPentest: Implante cenários AWS vulneráveis na sua conta usando terraform e aprenda a explorá-los. Ele tem um canal do YouTube complementar [canal[(https://www.youtube.com/@punitdarji1871).
AWS Well-Architected Security Workshop: Laboratórios práticos auto-implantados para ajudá-lo a aprender, medir e melhorar a segurança da sua arquitetura usando as melhores práticas do pilar de Segurança do AWS Well-Architected Framework.
EntraGoat: Uma infraestrutura Microsoft Entra ID deliberadamente vulnerável. Usa scripts Powershell Graph SDK com uma ótima interface web NodeJS para gerenciamento. Seis cenários vulneráveis de caminhos de ataque com soluções documentadas.
BadZure: Script Powershell Graph SDK que cria seu próprio laboratório Azure AD (Entra ID) com caminhos de ataque. Atualmente sem walkthrough ou guia.
Broken Azure: Uma infraestrutura Azure vulnerável por design que você pode atacar.
Mandiant Azure Workshop: Laboratório Azure vulnerável por design com dois cenários que você constrói no seu próprio tenant Azure.
AzureGoat: Construa um módulo com terraform e percorra os manuais de ataque e defesa fornecidos.
XMGoat: Construa 5 cenários no seu tenant Azure e percorra a documentação de soluções fornecida.
CONVEX: Crie três ambientes Capture the Flag no seu tenant Azure usando powershell.
| GCP CTF Workshop: Auto-hospedado, guia de laboratório. Hospede na sua própria conta GCP, construa com terraform usando script de configuração bash, solução e dicas fornecidas.
GCP Goat (Josh Jebaraj): Hospede na sua própria conta GCP e construa com scripts fornecidos. Tem uma ótima apostila guiada de laboratório.
GCPGoat (ine-labs): Traga sua própria conta GCP e construa um módulo com terraform. Fornece manuais de ataque e defesa.
Thunder CTF: Traga sua própria conta GCP, 6 níveis, pratique o ataque a projetos de nuvem vulneráveis no GCP.
OWASP EKS Goat: Um ambiente AWS EKS intencionalmente vulnerável que simula configurações incorretas do mundo real, falhas de IAM e fuga de pod, juntamente com laboratório prático de defesa. Inclui mais de 20 laboratórios de ataque-defesa que você pode implantar e praticar diretamente.
K8s Lan Party: Mergulhe em uma rede cheia de configurações incorretas e explore vulnerabilidades com o objetivo de conquistar um cluster Kubernetes, com placar de líderes e requer registro.
EKS Cluster Games: Pod EKS vulnerável com desafios de flag em todo o ambiente, com placar de líderes e requer registro.
Bustakube: Baixe um cluster K8S vulnerável como VMs que você pode importar e executar localmente no VMWare.
Kubernetes Goat: Crie e hospede na sua própria conta de nuvem (GKE, EKS, AKS) ou K3S e ataque. Inclui uma apostila guiada.
Kubecon NA 2019 CTF: CTF incrível que você cria na sua conta GCP. Tem uma apostila guiada com dois cenários de ataque e defesa mais desafios bônus.
Kube Security Lab: Um laboratório local incrível para criar 14 clusters Kubernetes vulneráveis usando Docker, Ansible e Kind. Ataque-os após a construção e depois destrua. Inclui walkthroughs.
Container Security 101: Um workshop guiado de vulnerabilidades hospedado na sua conta AWS. O autor forneceu um ótimo laboratório que você segue na página web; você constrói uma VM com CloudFormation e depois cria um contêiner.
Contained.af: Um desafio de escape de contêiner, escape dele e envie um e-mail ao autor.
TerraGoat: Repositório terraform vulnerável por design.
PurpleCloud: Usando python e terraform, construa seu próprio laboratório de segurança Azure.
SimuLand: Usando modelos Azure RM, crie seu próprio laboratório de segurança Azure.
CNAPPgoat: Usando Pulumi, provisione modularmente componentes vulneráveis por design na AWS, GCP, Azure. As vulnerabilidades são cenários modulares sem walkthrough guiado existente até o momento.
CI/CD Goat: Ambiente CI/CD deliberadamente vulnerável, hackeando pipelines CI/CD com CTF. Hospede localmente com docker.
Github Actions Goat: Ambiente CI/CD Github Actions deliberadamente vulnerável, hospedado na sua própria conta Github. Inclui descrições de cenários de ameaça mapeadas para vulnerabilidades.
PaaS Cloud Goat: Uma aplicação Salesforce simulada e vulnerável, hospedada na sua própria conta SF. Simula uma aplicação personalizada implantada com testes de segurança e documentação que você pode usar para aprender.
| AWS Well-Architected Security Workshop | AWS | Auto-hospedado, laboratórios guiados | AWS Well-Architected | Vários laboratórios práticos para ajudá-lo a aprender, medir e melhorar a segurança da sua arquitetura usando as melhores práticas do pilar de Segurança do AWS Well-Architected Framework. |
| AWS CIRT Workshop | AWS | Auto-hospedado, laboratório guiado | AWS CIRT | Construa com Cloudformation, explore 5 cenários comuns de resposta a incidentes observados pelo AWS CIRT |
| CloudGoat | AWS | Auto-hospedado, laboratório guiado de vulnerabilidades | Múltiplos, Rhino Security Labs | Orquestração Python de terraform |
| Attacking and Defending Serverless Applications | AWS | Auto-hospedado, workshop guiado de vulnerabilidades | Ryan Nicholson | Ataque e defenda uma Lambda que você constrói na sua própria conta AWS com terraform fornecido pelo autor |
| IAM Vulnerable | AWS | Auto-hospedado, laboratório guiado de vulnerabilidades | Seth Art | Playground de escalada de privilégios focado em IAM com 31 caminhos, crie na sua própria conta AWS usando terraform, documentação sólida |
| flaws.cloud | AWS | Hospedado pelo autor, desafio CTF | Scott Piper | Estilo desafio com níveis e pistas |
| flaws2.cloud | AWS | Hospedado pelo autor, desafio CTF | Scott Piper | Estilo desafio com caminhos de Atacante e Defensor |
| CI/CDon't | AWS | Walkthrough de CTF auto-hospedado | Nick Frichette | Hospede com terraform na sua própria conta AWS, infraestrutura CTF CI/CD vulnerável |
| AWSGoat | AWS | Auto-hospedado, manuais de ataque e defesa | Múltiplos, ine-labs | Traga sua própria conta AWS, construa com terraform, dois módulos, fornece manuais de ataque e defesa |
| Sadcloud | AWS | Auto-hospedado | Múltiplos, NCC Group | Código terraform; não guiado como o CloudGoat |
| DVCA | AWS | Laboratório de demonstração auto-hospedado | Maxime Leblanc | Implante uma Damn Vulnerable Cloud Application na sua própria conta AWS para praticar escalada de privilégios |
| lambhack | AWS | Laboratório auto-hospedado | James Wickett | Implante uma aplicação serverless AWS Lambda muito vulnerável na sua conta AWS |
| AWSCloudPentest | AWS | Laboratório auto-hospedado | Punit Darji | Implante cenários AWS vulneráveis na sua conta usando terraform e aprenda a explorá-los. Canal do YouTube complementar canal. |
| EntraGoat | Azure | Laboratório auto-hospedado | Semperis | Uma infraestrutura Microsoft Entra ID deliberadamente vulnerável. Usa scripts Powershell Graph SDK com uma ótima interface web NodeJS para gerenciamento. Seis cenários vulneráveis de caminhos de ataque com soluções documentadas. |
| BadZure | Azure | Laboratório auto-hospedado | Mauricio Velazco | Script Powershell Graph SDK que cria seu próprio laboratório Azure AD (Entra ID) com caminhos de ataque. Atualmente sem walkthrough ou guia. |
| Broken Azure | Azure | Hospedado pelo autor, desafio CTF | Secura | Fornece dicas, opcionalmente auto-hospede na sua própria conta Azure usando terraform |
| Mandiant Azure Workshop | Azure | Auto-hospedado, comandos guiados | Múltiplos | Laboratório Azure vulnerável por design com dois cenários; construa com terraform |
| AzureGoat | Azure | Auto-hospedado, manuais de ataque e defesa | Múltiplos, ine-labs | Traga seu próprio tenant Azure, construa com terraform, um módulo, fornece manuais de ataque e defesa |
| XMGoat | Azure | Auto-hospedado, laboratórios guiados | Múltiplos | Construa com terraform, 5 cenários, documentação de soluções fornecida |
| CONVEX | Azure | Auto-hospedado, CTF | Múltiplos | Crie três ambientes Capture the Flag no seu tenant Azure usando powershell |
| GCP CTF Workshop | GCP | Auto-hospedado, guia de laboratório | Marion Säckel, Marcus Hallberg | Hospede na sua própria conta GCP, construa com terraform usando script de configuração bash, solução e dicas fornecidas |
| GCP Goat (Josh Jebaraj) | GCP | Auto-hospedado, guia de laboratório mdbook | Josh Jebaraj | Hospede na sua própria conta GCP, construa com scripts fornecidos, ótima apostila guiada de laboratório |
| GCPGoat (ine-labs) | GCP | Auto-hospedado, manuais de ataque e defesa | Múltiplos, ine-labs | Traga sua própria conta GCP, construa com terraform, um módulo, fornece manuais de ataque e defesa |
| Thunder CTF | GCP | Auto-hospedado, CTF | Múltiplos | Traga sua própria conta GCP, 6 níveis, pratique o ataque a projetos de nuvem vulneráveis no GCP |
| OWASP EKS Goat | Kubernetes/EKS | Implantado no seu próprio cluster AWS EKS | Anjali Shukla/Divyanshu Shukla | Um ambiente AWS EKS intencionalmente vulnerável que simula configurações incorretas do mundo real, falhas de IAM e caminhos de fuga de pod, juntamente com defesa nativa da AWS. Inclui mais de 20 laboratórios de ataque-defesa que você pode implantar e praticar diretamente. |
| K8s Lan Party | Kubernetes | Hospedado pelo autor, desafio CTF | Wiz | Mergulhe em uma rede cheia de configurações incorretas e explore vulnerabilidades com o objetivo de conquistar um cluster Kubernetes |
| EKS Cluster Games | Kubernetes | Hospedado pelo autor, desafio CTF | Wiz | Pod EKS vulnerável com desafios de flag em todo o ambiente, com placar de líderes e requer registro |
| Bustakube | Kubernetes | Auto-hospedado, importe VMs | Jay Beale | Cluster K8S vulnerável, baixe as VMs para montar o cluster e importe para o VMWare, execute-o |
| Kubernetes Goat | Kubernetes | Auto-hospedado, multi-nuvem, K3S | Madhu Akula | Crie e hospede na sua própria conta de nuvem (GKE, EKS, AKS) ou K3S e ataque, tem uma apostila guiada |
| Kubecon NA 2019 CTF | Kubernetes | Auto-hospedado no GKE | Múltiplos | Crie conta GCP, tem uma apostila guiada com dois cenários de ataque e defesa mais desafios bônus |
| Kube Security Lab | Kubernetes | Local, kubernetes em docker | Rory McCune | Um laboratório local incrível para criar 14 clusters Kubernetes vulneráveis usando Docker, Ansible e Kind. Ataque-os após a construção e depois destrua. Inclui walkthroughs. |
| Container Security 101 | Container | Auto-hospedado, workshop guiado | Jon Zeolla | Um workshop guiado de vulnerabilidades, hospede na sua conta AWS, CloudFormation fornecido |
| Contained.af | Container | Desafio auto-hospedado | Jessie Frazelle | Um desafio de escape de contêiner, escape dele e envie um e-mail ao autor |
| TerraGoat | Terraform | Auto-hospedado multi-nuvem (AWS, Azure, GCP) | Múltiplos, Bridgecrew | Repositório terraform vulnerável por design |
| PurpleCloud | Azure | Laboratório de Pesquisa | Jason Ostrom | Usando python e terraform, construa seu próprio laboratório de segurança Azure |
| SimuLand | Azure | Laboratório de Pesquisa | Roberto Rodriguez | Usando modelos Azure RM, crie seu próprio laboratório de segurança Azure |
| CNAPPgoat | AWS, Azure, GCP | Laboratório de Pesquisa | Ermetic Research | Usando Pulumi, provisione modularmente componentes vulneráveis por design na AWS, GCP, Azure |
| CI/CD Goat | CI/CD | CTF, docker local | Palo Alto | Ambiente CI/CD deliberadamente vulnerável, hackeando pipelines CI/CD com CTF. Hospede localmente com docker. |
| Github Actions Goat | CI/CD | Github auto-hospedado | StepSecurity | Ambiente CI/CD Github Actions deliberadamente vulnerável, hospedado na sua própria conta Github. Inclui descrições de cenários de ameaça mapeadas para vulnerabilidades. |
| PaaS Cloud Goat | PaaS | Implantado na sua conta Salesforce | Coalfire Research | Uma aplicação Salesforce simulada e vulnerável, hospedada na sua própria conta SF. Simula uma aplicação personalizada implantada com testes de segurança e documentação que você pode usar para aprender. |