Cyber range moderno com 50 desafios práticos em trilhas de segurança web, API, nuvem, IA e blue team. Inclui cadeias de ataque guiadas, simulador de IA transparente e relatórios de evidências GRC para aprender testes de penetração e técnicas defensivas.
Uma aplicação vulnerável moderna e cyber range para aprender segurança web, API, nuvem, IA e blue team por meio de cadeias de ataque práticas.
╔═══════════════════════════════════════════════════════════════╗
║ ██████╗ ███████╗███╗ ██╗████████╗███████╗███████╗████████╗ ║
║ ██╔══██╗██╔════╝████╗ ██║╚══██╔══╝██╔════╝██╔════╝╚══██╔══╝ ║
║ ██████╔╝█████╗ ██╔██╗ ██║ ██║ █████╗ ███████╗ ██║ ║
║ ██╔═══╝ ██╔══╝ ██║╚██╗██║ ██║ ██╔══╝ ╚════██║ ██║ ║
║ ██║ ███████╗██║ ╚████║ ██║ ███████╗███████║ ██║ ║
║ ╚═╝ ╚══════╝╚═╝ ╚═══╝ ╚═╝ ╚══════╝╚══════╝ ╚═╝ ║
║ CYBER RANGE MODERNO · 53 DESAFIOS · 8 TRILHAS ║
╚═══════════════════════════════════════════════════════════════╝
★ Dê uma estrela neste repositório se ele te ajudar - é gratuito e ajuda outras pessoas a descobrirem educação gratuita em segurança.
O PENTEST-LAB não é mais uma caixa de vulnerabilidade única. É um cyber range completo que combina as perspectivas de atacante e defensor com saída de evidências no estilo GRC:
[SYSTEM][USER][RETRIEVED][HISTORY], a saída gerada, a
técnica de injeção detectada e alternâncias para cada mitigação.127.0.0.1, avisa alto em 0.0.0.0, todos os
segredos são falsos e claramente marcados, alvos SSRF usam um mock local em processo (sem
egresso real), sem alvos externos.make verify-registry valida o registro de desafios
(ids/flags únicos, campos obrigatórios, recursos, contagens de dicas) para que o catálogo
permaneça consistente.# 1. Comando único (instala dependências, popula o banco, inicia o servidor)
python start_lab.py
# ou: make start
Abra http://localhost:3000 no seu navegador.
# Somente backend
cd backend && npm install && npm start
# Docker (publicado apenas em 127.0.0.1)
docker compose up --build
# Redefinir flags capturadas / eventos / progresso da cadeia
make reset
# Atualizar dados de demonstração
make seed
# Teste de fumaça das rotas principais (inicie o laboratório primeiro)
make test
# Validar o registro de desafios (ids/flags únicos, campos, recursos)
make verify-registry
# Demonstração de exploração segura somente local (5 desafios)
python demo_exploit.py
| Trilha | O que você aprende | # |
|---|---|---|
| ◆ Pentest de Aplicações Web | SQLi, IDOR, upload de arquivo, path traversal, bypass de WAF | 14 |
| ◆ Segurança de API | BOLA, mass assignment, bypass de rate-limit, webhooks, GraphQL, reflexão CORS, injeção NoSQL | 7 |
| ◆ Auth & Sessão | Confusão kid/alg em JWT, reuso de refresh token, tokens de redefinição, fixation, MFA, envenenamento de reset via host-header | 9 |
| ◆ Nuvem / DevOps | Vazamento de .env, SSRF em metadata, debug docker, armazenamento público, tokens CI/CD | 5 |
| ◆ Segurança de IA | injeção de prompt, injeção indireta, vazamento/envenenamento de RAG, chamadas de ferramentas, jailbreak multi-turno, bypass de filtro de saída e exercícios de auditoria em três níveis | 10 |
| ◆ Lógica de Negócio | empilhamento de cupons, quantidade negativa, condições de corrida, bypass de pagamento | 5 |
| ◆ Cadeia de Ataque | Caminho guiado de ponta a ponta + RCE de cadeia completa legado, com evidências | 2 |
| ◆ Evidências de Blue Team | Detectar ataques e gerar um relatório GRC | 1 |
| 53 |
Cada desafio possui: id, título, trilha, categoria, dificuldade, objetivo, endpoint vulnerável, conceito de exploração, 3 dicas progressivas (vaga → específica → resposta), flag, remediação, notas de detecção/evidências, um domínio de controle mapeado e uma lista de recursos aprenda antes de resolver.
Clique em qualquer cartão de desafio para abrir o modal. Ele oferece:
Uma cadeia realista, totalmente local, em seis etapas detectadas:
Recon → Divulgação de Informações → Abuso de Credenciais/Tokens →
Escalação de Privilégios → Acesso a Dados Sensíveis → Relatório de Evidências
B=http://127.0.0.1:3000
curl -s $B/api/attack-chain/recon # 1. endpoint de debug divulga rotas
curl -s $B/api/attack-chain/leak # 2. segredo JWT falso vazado (weak123)
# 3. forjar token admin -> 4. escalar -> 5. ler registros falsos de clientes -> 6. relatório
curl -s $B/api/attack-chain/progress
Acompanhe o progresso ao vivo na aba Cadeia de Ataque.
A aba Defensor mostra a mesma atividade que o atacante acabou de realizar: eventos recentes, logins falhos, acesso suspeito à API, uploads de arquivos, tentativas de SSRF, tentativas de escalação de privilégios, flags capturadas e progresso da cadeia de ataque - cada evento colorido por severidade, capturas de flags marcadas com 🚩.