Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Owasp-top-10-k8s-2025 — Практическая лаборатория capture-the-flag для OWASP Kubernetes Top 10 (2025). Используйте 11 реальных уязвимостей кластера, захватывайте флаги, затем применяйте исправления и проверяйте с помощью автоматической проверки. Запускается локально на kind. | Kitploit
Инструменты/GitHubGitHub/hac01/owasp-top-10-k8s-2025
Повышение привилегийБезопасность контейнеровАнализ уязвимостейCTFТестирование на ПроникновениеБезопасность облачных средБезопасность Цепочки ПоставокНеправильная КонфигурацияОбучение и Образование

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Red Teaming
Лаборатории и Практика
GitHubhac01/owasp-top-10-k8s-2025

Owasp-top-10-k8s-2025

Практическая лаборатория capture-the-flag для OWASP Kubernetes Top 10 (2025). Используйте 11 реальных уязвимостей кластера, захватывайте флаги, затем применяйте исправления и проверяйте с помощью автоматической проверки. Запускается локально на kind.

Репозиторий
458202 месяцев назадПроверено Kitploit

OWASP Kubernetes Top 10 (2025) — практическое занятие

Capture-the-flag, построенное на базе OWASP Kubernetes Top Ten — 2025. Вас наняли для проведения атак (red-team) на NimbusMart — вымышленную компанию электронной коммерции, чей кластер рос быстрее, чем его безопасность. Десять заданий, по одному на каждый риск OWASP (плюс бонус) — эксплуатируйте каждую уязвимость, захватывайте флаг, затем применяйте исправление и подтверждайте его с помощью проверяющего.

Screenshot 2026-07-03 at 3 02 12 AM

Вся вселенная (компания, сервисы, пространства имён, схема флагов) описана в файле labs/NIMBUSMART.md.

Всё работает локально на kind. Никогда не применяйте уязвимые манифесты к реальному кластеру.

Создано @hac01.


Что здесь рассматривается

Это не набор слайдов — это работающий, уязвимый по замыслу кластер Kubernetes, а также инструменты для атаки, исправления и проверки исправлений. В одиннадцати заданиях вы познакомитесь на практике с:

  • Безопасностью контейнеров и узлов — привилегированные поды, монтирования hostPath и выход из узла (K01).
  • RBAC и авторизацией — шаблонные ClusterRole, сервисные аккаунты с избыточными правами и как один украденный токен даёт доступ ко всем секретам (K02, K09).
  • Управлением секретами — жёстко закодированные ключи API в переменных окружения / ConfigMap и более безопасные альтернативы (K03).
  • Контролем допуска и политиками — что проскальзывает, когда ничто не навязывает правила в масштабе кластера, и как Pod Security Admission / движки политик это предотвращают (K04).
  • Сегментацией сети — плоские сети подов против изоляции с помощью NetworkPolicy (K05).
  • Открытыми компонентами — внутренние панели управления и API, опубликованные через NodePort (K06).
  • Гигиеной компонентов кластера — токены по умолчанию, отсутствие квот, устаревшие/уязвимые версии (K07).
  • Латеральным перемещением из кластера в облако — под, обращающийся к метаданным узла (IMDS) для кражи облачных учётных данных (K08).
  • Аутентификацией — анонимный доступ к API и избыточное монтирование токенов по умолчанию (K09).
  • Логированием и мониторингом — обнаружение (или необнаружение) тихой утечки данных и почему важна аудиторская трасса (K10).
  • Цепочкой поставок — ненадёжные, изменяемые образы :latest, отправляемые в продакшн (бонус).

Для каждого задания вы получаете:

  • Брифинг миссии — сценарий NimbusMart, ваша позиция и цель.
  • Флаг для захвата — достижимый только при выполнении эксплойта (на узле, в другом пространстве имён, по сети). Отправьте его в веб-приложении; таблица лидеров отслеживает ваш прогресс и очки (localStorage браузера).
  • Пошаговые подсказки и полное решение — сначала намёки, потом полное решение, когда захотите.
  • Подробный обзор — в чём заключается уязвимость, как злоумышленники её используют, влияние, первопричины.
  • Руководство по защите — конкретные исправления и контрольный список лучших практик.
  • Автоматическую проверку — бинарник на Go, который сканирует ваш кластер и подтверждает, устранён ли риск.

Предварительные требования

Установите это перед началом. Скрипт настройки проверяет первые четыре пункта и немедленно завершается с понятным сообщением, если что-то отсутствует.

ИнструментЗачемУстановка
DockerЗапускает кластер kind и собирает образы. Должен быть запущен.Docker Desktop / Engine
kindЛокальный кластер Kubernetes в Docker.brew install kind
kubectlВзаимодействие с кластером.brew install kubectl
Go 1.21+Сборка и запуск бинарника проверяющего.brew install go
Node.js 18+Только для локального запуска веб-приложения (make web). Не требуется для однокомандной установки внутри кластера.brew install node

Команды brew предназначены для macOS. В Linux используйте ваш пакетный менеджер или приложенные инструкции по ссылкам.


Быстрый старт (рекомендуется) — всё внутри одного кластера

Веб-приложение, терминал в браузере и проверяющий могут работать внутри кластера kind. Одна команда запускает всё и выводит URL:

./setup.sh          # или: make up
#   - создаёт кластер kind, собирает и загружает образы, развёртывает, ждёт готовности
#   - Веб-приложение:  http://localhost:30090
#   - Терминал: кнопка 'Terminal' в веб-приложении

./setup.sh (пере)создаёт кластер с нужными привязками портов, собирает два образа (nimbusmart-ctf-web, nimbusmart-ctf-terminal), загружает их в kind и применяет deploy/. Первый запуск загружает базовые образы и занимает ~1-2 минуты.

./setup.sh            # новый кластер + полная платформа (удаляет старый кластер 'owasp-labs')
./setup.sh --keep     # повторно использует существующий кластер 'owasp-labs', если он есть

Затем откройте http://localhost:30090, выберите задание и используйте кнопку Terminal в браузере для управления кластером.

Терминальный под работает от имени сервисного аккаунта cluster-admin, поэтому терминал в браузере управляет этим же кластером — выполняйте kubectl apply -f labs/... и owasp-k8s-checker --check kNN прямо там.

Предупреждение: терминал в браузере фактически является cluster-admin через WebSocket. Это безопасно только потому, что он привязан к вашему локальному, одноразовому кластеру kind на localhost. Никогда не открывайте порты 30080/30090/30091 для ненадёжной сети.

Остановка

kind delete cluster --name owasp-labs      # или: make cluster-down

Структура репозитория

.
├── setup.sh         Однокомандная настройка (кластер + образы + развёртывание)
├── Makefile         Цели для удобства — выполните `make help` для их просмотра
├── web/             Приложение Next.js + React (бело-фиолетовая тема) — интерфейс
├── labs/            Настоящие манифесты K8s по каждому риску (vulnerable.yaml + fixed.yaml + README)
│   ├── NIMBUSMART.md        Вселенная: компания, пространства имён, схема флагов
│   └── kind-cluster.yaml    Общая конфигурация локального кластера (привязка портов)
├── deploy/          Манифесты платформы внутри кластера (web + terminal + RBAC) + build.sh
├── terminal-server/ Бэкенд WebSocket для терминала в браузере
└── checker/         Бинарник Go, проверяющий кластер на соответствие Top 10

Полезные цели make (make help показывает все):

ЦельЧто делает
make upВсё сразу: кластер + образы + развёртывание (запускает setup.sh)
make webЗапускает веб-приложение в режиме разработки на :3000
make cluster / make cluster-downСоздаёт / удаляет локальный кластер kind
make scanЗапускает все проверки для текущего кластера
make check ID=k01Запускает одну проверку
make clean-labsУдаляет все ресурсы лабораторной (сброс между заданиями)

OWASP Kubernetes Top 10 — 2025

Каждое задание представляет собой реальную уязвимость в кластере NimbusMart — выберите цель, эксплуатируйте её, захватите флаг, затем исправьте и подтвердите исправление с помощью проверяющего.

Screenshot 2026-07-03 at 3 03 34 AM
Скачать инструмент