Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
railsgoat — Uma versão vulnerável do Rails que segue o OWASP Top 10 | Kitploit
Ferramentas/GitHubGitHub/owasp/railsgoat
Análise EstáticaAnálise de VulnerabilidadesAnálise de CódigoSegurança WebCTFTestes de PenetraçãoAprendizado e EducaçãoLabs e Prática
GitHubowasp/railsgoat

railsgoat

Uma versão vulnerável do Rails que segue o OWASP Top 10

Ver Repositório
92382052há 1 diaRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Site
Compartilhar

RailsGoat

RailsGoat é uma aplicação web deliberadamente vulnerável construída em Ruby on Rails. Ela demonstra vulnerabilidades de segurança do mundo real do OWASP Top 10 e serve como uma plataforma de treinamento prática para desenvolvedores e profissionais de segurança.

O que é RailsGoat?

RailsGoat é uma aplicação Rails intencionalmente insegura projetada para ensinar segurança em aplicações web. Ao explorar e explorar suas vulnerabilidades, você aprenderá:

  • Como falhas de segurança comuns se manifestam em aplicações Rails
  • Como identificar vulnerabilidades por meio de revisão de código e testes
  • Como implementar controles de segurança adequados e estratégias de remediação

Versão Atual: Rails 8.0 com Ruby 3.4.1

Vulnerabilidades Incluídas

RailsGoat demonstra vulnerabilidades de segurança do mundo real do OWASP Top 10, incluindo injeção SQL, cross-site scripting (XSS), problemas de autenticação, referências diretas inseguras a objetos e mais.

Para uma lista completa de vulnerabilidades com explicações detalhadas e tutoriais, visite o RailsGoat Wiki.

Início Rápido

Pré-requisitos

  • Ruby 3.4.1
  • Git
  • SQLite3 (incluído por padrão)
  • MySQL (opcional, necessário para certas demonstrações de injeção SQL)

Novo no Ruby? Siga o guia de configuração em GoRails para o seu sistema operacional.

Baixar ferramenta

Instalação

  1. Clone o repositório:

    root@kitploit:~
    git clone https://github.com/OWASP/railsgoat.git
    cd railsgoat
    
  2. Instale as dependências:

    root@kitploit:~
    gem install bundler
    bundle install
    
  3. Configure o banco de dados:

    root@kitploit:~
    rails db:setup
    
  4. Inicie o servidor:

    root@kitploit:~
    rails server
    
  5. Abra seu navegador: Navegue para http://localhost:3000 e comece a explorar!

Outras Versões do Rails

O branch main roda Rails 8. Para versões mais antigas, troque de branch:

root@kitploit:~
git checkout rails_3_2  # Rails 3.2
git checkout rails_4_2  # Rails 4.2
git checkout rails_5    # Rails 5.x

Roteiro de Aprendizado

1. Modo de Treinamento (Recomendado para Aprendizes)

Execute o conjunto de testes de vulnerabilidade para ver quais falhas de segurança existem:

root@kitploit:~
rails training

Cada teste com falha indica uma vulnerabilidade. A saída do teste inclui um link para um tutorial na wiki explicando:

  • Como a vulnerabilidade funciona
  • Como explorá-la
  • Como corrigi-la

Para executar um teste de vulnerabilidade específico:

root@kitploit:~
rails training SPEC=spec/vulnerabilities/sql_injection_spec.rb

2. Explore a Aplicação

  • Crie uma conta e faça login
  • Navegue pelos diferentes recursos
  • Tente acessar dados de outros usuários
  • Tente vários ataques de injeção
  • Revise o código-fonte para entender as vulnerabilidades

3. Aprenda com a Wiki

Visite o RailsGoat Wiki para tutoriais detalhados sobre cada vulnerabilidade, incluindo:

  • Explicação da vulnerabilidade
  • Técnicas de exploração
  • Exemplos de código
  • Passos de remediação

Tópicos Bônus de Segurança

Documentação adicional cobrindo conceitos avançados e modernos de segurança em Rails:

  • Bonus: Encrypted Secrets and Credentials in Rails 5.1+

Instalação com Docker

Requisitos: Docker e Docker Compose 1.6.0+

Para Mac Apple Silicon (ARM64): Rosetta deve estar instalada

root@kitploit:~
docker-compose build
docker-compose run web rails db:setup
docker-compose up

A aplicação estará disponível em http://localhost:3000

Solução de problemas: Se o container sair com "A server is already running", remova tmp/pids/server.pid do seu diretório de trabalho e tente novamente.

Configuração Avançada

Ambiente MySQL

Algumas vulnerabilidades de injeção SQL requerem MySQL. Para executar com MySQL:

root@kitploit:~
# Crie e migre o banco de dados
RAILS_ENV=mysql rails db:create
RAILS_ENV=mysql rails db:migrate

# Inicie o servidor
RAILS_ENV=mysql rails server

Teste de E-mail

RailsGoat usa MailCatcher para interceptar e-mails:

root@kitploit:~
gem install mailcatcher
mailcatcher

Veja os e-mails em http://localhost:1080

Para Contribuidores e Mantenedores

Executando Testes no Modo Mantenedor

Defina a variável de ambiente RAILSGOAT_MAINTAINER para verificar se as vulnerabilidades ainda existem:

root@kitploit:~
RAILSGOAT_MAINTAINER="yes" bundle exec rspec

No modo mantenedor, os testes passam quando as vulnerabilidades são implementadas corretamente (oposto do modo de treinamento).

Contribuindo

Aceitamos contribuições! Por favor, veja nossas diretrizes de contribuição para detalhes.

Suporte

Precisa de ajuda?

  • Participe do Canal Slack do OWASP
  • Verifique a Wiki para tutoriais
  • Abra uma issue para bugs ou perguntas

Histórico do Projeto

RailsGoat foi criado para demonstrar vulnerabilidades de segurança em aplicações Rails e ensinar práticas de codificação segura. Ele tem sido continuamente atualizado através das versões 3, 4, 5, 6 e agora 8 do Rails, mantendo relevância à medida que o framework evolui.

Conversão para o OWASP Top Ten 2013 concluída em novembro de 2013.

Licença

The MIT License (MIT)


Aviso: Esta aplicação contém vulnerabilidades de segurança graves. Nunca a implante em um servidor ou rede pública. Use apenas em ambientes de treinamento isolados.