Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
cicd-goat — Намеренно уязвимая среда CI/CD. Изучайте безопасность CI/CD с помощью множества задач. | Kitploit
Инструменты/GitHubGitHub/cider-security-research/cicd-goat
Анализ уязвимостейCTFТестирование на ПроникновениеDevSecOpsОбучение и ОбразованиеЛаборатории и Практика
GitHubcider-security-research/cicd-goat

cicd-goat

Намеренно уязвимая среда CI/CD. Изучайте безопасность CI/CD с помощью множества задач.

Репозиторий
2.3k4162 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

cicd-goat

maintained by top 10 .github/workflows/release.yaml CircleCI Docker pulls Version

Намеренно уязвимое CI/CD-окружение. Взламывайте CI/CD-пайплайны, захватывайте флаги. 🚩

Создано компанией Cider Security (приобретена Palo Alto Networks).

Содержание

  • Описание
  • Загрузка и запуск
    • Linux и Mac
    • Windows (Powershell)
  • Использование
    • Инструкции
    • Пройдите испытание
    • Устранение неполадок
  • Решения
  • Вклад

Описание

Проект CI/CD Goat позволяет инженерам и специалистам по безопасности изучать и практиковать CI/CD-безопасность с помощью набора из 11 заданий, выполняемых в реальном, полноценном CI/CD-окружении. Сценарии имеют разный уровень сложности, каждый из них фокусируется на одном основном векторе атаки.

Задания охватывают 10 основных рисков безопасности CI/CD, включая недостаточные механизмы управления потоком, PPE (отравленное выполнение пайплайна), злоупотребление цепочками зависимостей, PBAC (управление доступом на основе пайплайнов) и другие.
Разные задания вдохновлены «Алисой в Стране чудес», каждое из них стилизовано под определённого персонажа.

Окружение проекта основано на Docker-контейнерах и может быть запущено локально. Эти контейнеры:

  1. Gitea (минимальный git-сервер)
  2. Jenkins
  3. Агент Jenkins
  4. LocalStack (эмулятор облачных сервисов, работающий в одном контейнере)
  5. Prod — содержит Docker in Docker и службу Lighttpd
  6. CTFd (фреймворк Capture The Flag)
  7. GitLab
  8. GitLab runner
  9. Docker in Docker

Образы настроены на взаимодействие друг с другом, что создаёт полностью функциональные пайплайны.

cicd-goat

Загрузка и запуск

Нет необходимости клонировать репозиторий.

Linux и Mac

root@kitploit:~
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d

Windows (Powershell)

root@kitploit:~
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d

Использование

Инструкции

  • Внимание, спойлеры! Избегайте просмотра файлов репозитория, так как они содержат спойлеры.
  • Чтобы настроить git-клиент для доступа к частным репозиториям, рекомендуем клонирование по HTTP-ссылке.
  • В каждом задании найдите флаг в формате flag# (например flag2) или в другом формате, если указано особо.
  • Каждое задание является независимым. Не используйте доступ, полученный в одном задании, для решения другого.
  • При необходимости используйте подсказки на CTFd.
  • Нет необходимости эксплуатировать CVE.
  • Не нужно захватывать учётные записи администраторов Gitea или Jenkins (с именами «admin» или «red-queen»).

Пройдите испытание

  1. После запуска контейнеров может потребоваться до 5 минут для завершения процесса их настройки.

  2. Войдите в CTFd по адресу http://localhost:8000 для просмотра заданий:

    • Имя пользователя: alice
    • Пароль: alice
  3. Взламывайте:

    • Jenkins http://localhost:8080
      • Имя пользователя: alice
      • Пароль: alice
    • Gitea http://localhost:3000
      • Имя пользователя: thealice
      • Пароль: thealice
    • GitLab http://localhost:4000
      • Имя пользователя: alice
      • Пароль: ali12345
  4. Вставьте флаги на CTFd и узнайте, правильные ли они.

Устранение неполадок

  • Если Gitea показывает пустую страницу, обновите страницу.
  • При форке репозитория не меняйте имя форкнутого репозитория.
  • Если какой-либо сервис не запускается или настроен некорректно, попробуйте добавить больше ресурсов CPU и памяти для Docker Engine и обновить его до последней версии.

Решения

Предупреждение: Спойлеры! 🙈

  • См. Решения.
  • Выступление на BSidesLV: Climbing the Production Mountain: Practical CI/CD Attacks Using CI/CD Goat — с решениями заданий «Caterpillar», «Mock Turtle» и «Dormouse».

Вклад

См. Вклад.

Скачать инструмент