
Намеренно уязвимая среда CI/CD. Изучайте безопасность CI/CD с помощью множества задач.
Намеренно уязвимое CI/CD-окружение. Взламывайте CI/CD-пайплайны, захватывайте флаги. 🚩
Создано компанией Cider Security (приобретена Palo Alto Networks).
Проект CI/CD Goat позволяет инженерам и специалистам по безопасности изучать и практиковать CI/CD-безопасность с помощью набора из 11 заданий, выполняемых в реальном, полноценном CI/CD-окружении. Сценарии имеют разный уровень сложности, каждый из них фокусируется на одном основном векторе атаки.
Задания охватывают 10 основных рисков безопасности CI/CD, включая недостаточные механизмы управления потоком, PPE (отравленное выполнение пайплайна), злоупотребление цепочками зависимостей, PBAC (управление доступом на основе пайплайнов) и другие.
Разные задания вдохновлены «Алисой в Стране чудес», каждое из них стилизовано под определённого персонажа.
Окружение проекта основано на Docker-контейнерах и может быть запущено локально. Эти контейнеры:
Образы настроены на взаимодействие друг с другом, что создаёт полностью функциональные пайплайны.
Нет необходимости клонировать репозиторий.
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d
После запуска контейнеров может потребоваться до 5 минут для завершения процесса их настройки.
Войдите в CTFd по адресу http://localhost:8000 для просмотра заданий:
alicealiceВзламывайте:
alicealicethealicethealicealiceali12345Вставьте флаги на CTFd и узнайте, правильные ли они.
Предупреждение: Спойлеры! 🙈
См. Вклад.