Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
vulnerable-container-hub — VULCONHUB предоставляет доступ к файлам для создания собственного практического образа уязвимого контейнера, чтобы изучать и отрабатывать навыки безопасности. | Kitploit
Инструменты/GitHubGitHub/owasp/vulnerable-container-hub
Безопасность контейнеровАнализ уязвимостейCTFОбучение и ОбразованиеПодобранные РесурсыУчебные Маршруты и КурсыЛаборатории и Практика
GitHubowasp/vulnerable-container-hub

vulnerable-container-hub

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

VULCONHUB предоставляет доступ к файлам для создания собственного практического образа уязвимого контейнера, чтобы изучать и отрабатывать навыки безопасности.

Репозиторий
301553 лет назадПроверено Kitploit

Проект OWASP Vulnerable Container Hub

Предыстория

Существует множество репозиториев, предоставляющих уязвимые среды, такие как веб-приложения, контейнеры или виртуальные машины, тем, кто хочет изучать безопасность, поскольку это помогает не только студентам или новичкам в этой области освоить соответствующие технологии безопасности, но и профессионалам в области безопасности поддерживать свои навыки.

Среди подходов самым простым способом на сегодняшний день является использование контейнеров (например, docker или podman).

Запуск контейнеров одной лишь командой, например docker run или docker compose up, звучит потрясающе!

Описание проблемы

Проблема в том, что вы не можете точно знать, что делает контейнер (особенно учитывая, что это уязвимый контейнер), когда запускаете его, если вы просто запускаете контейнер, не зная, как он был создан.

Dockerfile предоставляет эту информацию.

Хотя иногда Dockerfile доступен в реестровом сервисе, таком как hub.docker.com или quay.io, или некоторая информация об использованных командах может быть получена из docker history или доступных слоёв образа, сложно выяснить такую важную информацию, как базовый образ, который использовался для сборки образа (например, указанный как FROM в Dockerfile).

Более рискованная ситуация возникает, когда пользователя просят запустить docker с опцией -v или использовать docker-compose, файл конфигурации которого содержит настройку томов. Если они не проявят внимательности, возможен сценарий, при котором их файлы на хосте могут быть украдены злоумышленниками. Если пользователя просят запустить контейнер с флагом --privileged или --user=root, это может быть гораздо серьёзнее, поскольку существует риск, что злоумышленник закрепится в контейнере и совершит побег на ваш хост.

См. Docker Security - OWASP Cheat Sheet Series для получения дополнительной информации о безопасности Docker.

Поэтому пользователь, желающий учиться или создавать тестовые среды, должен быть осторожен при запуске уязвимого образа контейнера. Предоставление пользователю доступа к Dockerfile и документации поможет минимизировать такие риски, если не устранить их полностью, чтобы пользователь мог безопасно учиться и практиковаться в области безопасности.

VULCONHUB

OWASP Vulnerable Container Hub (VULCONHUB) — это проект, который предоставляет:

  • доступ к Dockerfile (или аналогичному Containerfile) вместе с файлами, которые используются для сборки уязвимого образа контейнера
  • документацию, такую как README, которая описывает, как использовать контейнер, и, опционально, ссылку на образ в реестровом сервисе, таком как Docker Hub или Quay.io, где пользователь может напрямую загрузить и запустить контейнер (в своей собственной учётной записи).

Файлы, предоставленные в репозитории, позволяют пользователям собирать уязвимые образы контейнеров, чтобы они могли свободно и безопасно учиться, играть, практиковаться, выполнять быстрые proof-of-concept проверки CVE-уязвимостей или использовать их для подготовки к CTF-соревнованиям.

Конечная цель проекта — стать основным справочным ресурсом, помогающим всем интересующимся безопасностью делиться и поддерживать такие полезные файлы сборки контейнеров для изучения и практики в области безопасности.

Использование

  1. Инициализируйте и обновите подмодули (подмодуль — это ссылка на исходный репозиторий).
root@kitploit:~
$ git submodule init
$ git submodule update

Также можно указать путь, который нужен только вам, чтобы сократить время и минимизировать использование диска.

root@kitploit:~
$ git submodule init <path> [--recursive]

Для получения дополнительной информации о git submodule см. https://git-scm.com/book/en/v2/Git-Tools-Submodules.

  1. Перейдите в интересующий вас каталог.
  2. Изучите Dockerfile
  3. Соберите собственный образ контейнера
root@kitploit:~
$ docker build . -t local/<image-name>`
  1. Запустите с соответствующим параметром, например, портом. См. документацию, например README, доступную в этом каталоге.
root@kitploit:~
$ docker run -p <hostport>:<containerport> local/<image-name>

Вклад в проект

Любой вклад более чем приветствуется!!

Пожалуйста, создайте Pull Request, чтобы добавить новые файлы сборки контейнеров. Приветствуется как добавление собственных файлов, так и добавление подмодулей.

Чтобы pull request был принят, каждый каталог должен содержать следующее:

  1. Dockerfile и необходимые файлы для сборки уязвимого контейнера
  2. README с описанием того, как запускать и использовать контейнер.
Скачать инструмент