Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PENTEST-LAB — Современный киберполигон с 50 практическими заданиями по направлениям безопасности: веб, API, облачные технологии, ИИ и blue-team. Включает направленные цепочки атак, прозрачный симулятор ИИ и отчеты по GRC-доказательствам для изучения методов пентеста и защиты. | Kitploit
Инструменты/GitHubGitHub/pannagkumaar/pentest-lab
Анализ уязвимостейЭксплуатацияВеб-безопасностьCTFТестирование на ПроникновениеБезопасность облачных средАутентификацияОбучение и ОбразованиеБезопасность APIБезопасность ИИЛаборатории и Практика
41 месяц назадЕщё не проверено
GitHub
pannagkumaar/pentest-lab

PENTEST-LAB

Современный киберполигон с 50 практическими заданиями по направлениям безопасности: веб, API, облачные технологии, ИИ и blue-team. Включает направленные цепочки атак, прозрачный симулятор ИИ и отчеты по GRC-доказательствам для изучения методов пентеста и защиты.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

PENTEST-LAB

Современное уязвимое приложение и киберполигон для изучения безопасности веб-приложений, API, облака, ИИ и защиты (blue team) через практические цепочки атак.

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║     ██████╗ ███████╗███╗   ██╗████████╗███████╗███████╗████████╗ ║
║     ██╔══██╗██╔════╝████╗  ██║╚══██╔══╝██╔════╝██╔════╝╚══██╔══╝ ║
║     ██████╔╝█████╗  ██╔██╗ ██║   ██║   █████╗  ███████╗   ██║    ║
║     ██╔═══╝ ██╔══╝  ██║╚██╗██║   ██║   ██╔══╝  ╚════██║   ██║    ║
║     ██║     ███████╗██║ ╚████║   ██║   ███████╗███████║   ██║    ║
║     ╚═╝     ╚══════╝╚═╝  ╚═══╝   ╚═╝   ╚══════╝╚══════╝   ╚═╝    ║
║        СОВРЕМЕННЫЙ КИБЕРПОЛИГОН · 53 ЗАДАЧИ · 8 НАПРАВЛЕНИЙ      ║
╚═══════════════════════════════════════════════════════════════╝

★ Поставьте звезду этому репозиторию, если он вам помог — это бесплатно и помогает другим найти бесплатное обучение безопасности.


Чем это отличается

PENTEST-LAB — это не очередной бокс с одной уязвимостью. Это полноценный киберполигон, который объединяет перспективы атакующего и защитника с выводом результатов в стиле GRC:

  • 53 задачи по 8 направлениям — Web, API, Auth/Session, Cloud/DevOps, AI Security, Business Logic, Attack Chain, Blue Team Evidence.
  • Центральный реестр задач — единый источник истины, питающий UI, валидатор флагов и генератор доказательств.
  • Сначала изучи, потом решай — каждая задача ссылается на авторитетные источники (OWASP, PortSwigger, MITRE, NIST), чтобы вы сначала изучили концепцию, а затем эксплуатировали её. Флаги зарабатываются эксплуатацией, а не показываются в UI.
  • Прозрачный ИИ-симулятор — ИИ-направление работает на инспектируемой внутрипроцессной «модели» (без внешнего LLM): вы видите полный контекст [SYSTEM][USER][RETRIEVED][HISTORY], сгенерированный вывод, обнаруженную технику инъекции и переключатели для каждой меры защиты.
  • Центральное хранилище событий — каждый запрос и флаг логируется; представление защитника строится на тех же событиях, которые генерирует атакующий.
  • Управляемая цепочка атак — Recon → Information Disclosure → Token Abuse → Privilege Escalation → Data Access → Evidence Report, с отслеживанием прогресса в реальном времени.
  • Режим Blue Team — неудачные входы, подозрительный доступ к API, SSRF, повышение привилегий, загрузка файлов, захват флагов и прогресс цепочки — всё в одной панели.
  • Режим GRC-доказательств — отчёты в Markdown / JSON / CSV, сопоставляющие каждую находку с серьёзностью, конечной точкой, доказательством, бизнес-влиянием, мерами устранения, областью контроля и возможностью обнаружения. (Широкое сопоставление с областями контроля — не сертификация соответствия.)
  • Заработано, а не показано — поле флага заблокировано, пока вы его не захватите. Модальное окно показывает статус, а не сам флаг, поэтому вам действительно нужно эксплуатировать конечную точку (через встроенный API Tester или свой собственный клиент).
  • Рекомендуемая следующая задача + взвешенный прогресс — каждая решённая задача предлагает логичную следующую, а ваш балл прогресса взвешивает более сложные задачи выше лёгких (4 > 3 > 2 > 1) вместо плоского подсчёта.
  • Переносимый прогресс — экспортируйте захваченные флаги и прогресс как Markdown-артефакт портфолио, который можно сохранить после удаления лаборатории.
  • Безопасно по умолчанию — привязка к 127.0.0.1, громкое предупреждение при 0.0.0.0, все секреты фейковые и явно помечены, SSRF-цели — локальные внутрипроцессные моки (без реального исходящего трафика), внешние цели отсутствуют.
  • Просто запустить — один Python-скрипт, Makefile и docker-compose.
  • Самопроверка — make verify-registry проверяет реестр задач (уникальные id/флаги, обязательные поля, ресурсы, количество подсказок), чтобы каталог оставался консистентным.

  • Быстрый старт

    root@kitploit:~
    # 1. Одной командой (устанавливает зависимости, заполняет БД, запускает сервер)
    python start_lab.py
    # или:  make start
    

    Откройте http://localhost:3000 в браузере.

    Другие способы запуска
    root@kitploit:~
    # Только бэкенд
    cd backend && npm install && npm start
    
    # Docker (публикуется только на 127.0.0.1)
    docker compose up --build
    
    # Сброс захваченных флагов / событий / прогресса цепочки
    make reset
    
    # Обновление демо-данных
    make seed
    
    # Смоук-тест основных маршрутов (сначала запустите лабораторию)
    make test
    
    # Проверка реестра задач (уникальные id/флаги, поля, ресурсы)
    make verify-registry
    
    # Безопасная локальная демонстрация эксплуатации (5 задач)
    python demo_exploit.py
    

    Направления задач

    НаправлениеЧему вы научитесь#
    ◆ Web App PentestSQLi, IDOR, загрузка файлов, path traversal, обход WAF14
    ◆ API SecurityBOLA, mass assignment, обход rate-limit, webhooks, GraphQL, отражение CORS, NoSQL-инъекции7
    ◆ Auth & SessionJWT kid/alg confusion, повторное использование refresh-токенов, токены сброса, фиксация сессии, MFA, отравление host-header при сбросе пароля9
    ◆ Cloud / DevOpsУтечка .env, SSRF-метаданные, docker debug, публичное хранилище, CI/CD-токены5
    ◆ AI Securityprompt injection, непрямая инъекция, утечка/отравление RAG, вызовы инструментов, многоходовой jailbreak, обход фильтров вывода и трёхуровневые аудит-упражнения10
    ◆ Business LogicСтекирование купонов, отрицательное количество, гонки (race conditions), обход оплаты5
    ◆ Attack ChainУправляемый сквозной путь + устаревшая полная цепочка RCE с доказательствами2
    ◆ Blue Team EvidenceОбнаружение атак и генерация GRC-отчёта1
    53

    Каждая задача содержит: id, название, направление, категорию, сложность, цель, уязвимую конечную точку, концепцию эксплуатации, 3 прогрессивные подсказки (общая → конкретная → ответ), флаг, меры устранения, заметки по обнаружению/доказательствам, сопоставленную область контроля и список ресурсов «изучи перед решением».

    Модальное окно задачи

    Нажмите на карточку любой задачи, чтобы открыть модальное окно. Оно даёт вам:

    • Цель, конечную точку и концепцию эксплуатации — чтобы вы знали, на что нацелиться.
    • Изучите перед решением — авторитетные ссылки (OWASP, PortSwigger, MITRE, NIST) для предварительного изучения.
    • 3 прогрессивные подсказки — открывайте их по одной, если застряли; сколько вы использовали, отслеживается для каждой задачи.
    • Открыть в API Tester — сразу перейти к предзагруженному запросу к уязвимой конечной точке или отправить его из собственного клиента.
    • Рекомендуемая следующая — после решения предлагается логичная следующая задача, чтобы ваш учебный путь продолжался.
    • Навигация Prev / Next — перемещение по задачам без закрытия модального окна.
    • Заблокированный флаг — сам флаг скрыт, пока вы не захватите его, эксплуатируя конечную точку. Модальное окно показывает статус «захвачен / не захвачен».

    Режим цепочки атак

    Реалистичная, полностью локальная цепочка из шести обнаруживаемых шагов:

    root@kitploit:~
    Recon → Information Disclosure → Credential/Token Abuse →
    Privilege Escalation → Sensitive Data Access → Evidence Report
    
    root@kitploit:~
    B=http://127.0.0.1:3000
    curl -s $B/api/attack-chain/recon    # 1. debug-эндпоинт раскрывает маршруты
    curl -s $B/api/attack-chain/leak     # 2. утёкший фейковый JWT-секрет (weak123)
    # 3. подделать admin-токен -> 4. повысить привилегии -> 5. прочитать фейковые записи клиентов -> 6. отчёт
    curl -s $B/api/attack-chain/progress
    

    Отслеживайте прогресс в реальном времени на вкладке Attack Chain.


    Режим Blue Team

    Вкладка Defender показывает ту же активность, которую только что выполнил атакующий: последние события, неудачные входы, подозрительный доступ к API, загрузки файлов, попытки SSRF, попытки повышения привилегий, захваченные флаги и прогресс цепочки атак — каждое событие окрашено по серьёзности, захваты флагов помечены 🚩.

    root@kitploit:~
    curl -s http://localhost:3000/api/blue-team/dashboard
    

    Режим отчёта о доказательствах

    Сгенерируйте отчёт из захваченных флагов, сопоставляя каждый с находкой, включающей серьёзность, затронутую конечную точку, доказательство, бизнес-влияние, меры устранения, область контроля и возможность обнаружения.

    root@kitploit:~
    # Markdown (по умолчанию)
    curl -s -X POST http://localhost:3000/api/evidence/report \
      -H 'Content-Type: application/json' -d '{"format":"markdown"}'
    
    # JSON или CSV
    curl -s -X POST http://localhost:3000/api/evidence/report \
      -H 'Content-Type: application/json' -d '{"format":"csv"}'
    
    # Сопоставленные области контроля: Access Control, Logging & Monitoring,
    # Secure Development, Secrets Management, Change Management,
    # Configuration Management, Data Protection, Incident Response.
    

    ⚠️ Это широкое сопоставление с областями контроля для обучения обнаружению/GRC. Оно не подтверждает соответствие какому-либо стандарту.


    Демо-материалы

    Репозиторий не содержит скриншотов или записанного GIF. Если вы создадите локальные демо-материалы, поместите их в docs/screenshots/ и задокументируйте процесс захвата рядом с ними. Готовый к презентации docs/DEMO_WALKTHROUGH.md — это поддерживаемый демо-сценарий.


    Уведомление о безопасности

    Эта лаборатория намеренно уязвима. Запускайте её только в изолированных средах и никогда не выставляйте в интернет.

    • По умолчанию привязывается к 127.0.0.1 (HOST=127.0.0.1 в backend/.env).
    • Установка HOST=0.0.0.0 выводит громкое предупреждение; UI показывает баннер опасности.
    • Все секреты/токены фейковые и явно помечены. Никаких реальных учётных данных.
    • SSRF/метаданные-эндпоинты — локальные внутрипроцессные моки — без реального исходящего сетевого трафика.
    • Никаких деструктивных команд, никакой персистентности, никакого нацеливания на внешние системы.

    Структура проекта

    root@kitploit:~
    ├── start_lab.py              # запуск одной командой (зависимости + данные + запуск)
    ├── demo_exploit.py           # безопасная локальная демонстрация эксплуатации (5 задач)
    ├── docker-compose.yml        # публикация только на localhost
    ├── Makefile                  # install / start / reset / test / demo / docker
    ├── CHALLENGES.md             # полный каталог задач
    ├── frontend/                 # UI-панель (направления, цепочка, защитник, доказательства)
    ├── backend/
    │   ├── server.js             # Express-приложение, привязка к localhost, подключение маршрутов
    │   ├── challenges/registry.js # ЦЕНТРАЛЬНЫЙ реестр задач (53 задачи)
    │   ├── ai/                   # ПРОЗРАЧНЫЙ ИИ-симулятор + RAG-хранилище (без внешнего LLM)
    │   ├── utils/events.js       # ЦЕНТРАЛЬНОЕ хранилище событий + лента Blue Team
    │   ├── routes/               # уязвимые маршруты + режимы (api, cloud, ai, shop, ...)
    │   ├── scripts/              # init-db, seed, reset, test_routes
    │   └── middleware/           # auth (безопасный), auth.vulnerable, waf, security
    ├── solutions/                # Python-райтапы эксплуатации
    └── docs/                     # руководства по установке, инструментам, демо и цепочкам атак
    

    Участие в разработке

    Нашли баг или хотите добавить задачу? PR приветствуются.

    1. Держите всё локальным и образовательным — никаких реальных секретов, никаких внешних целей.
    2. Добавляйте новые задачи в backend/challenges/registry.js (единый источник истины).
    3. Отправляйте флаги через events.captureFlag({ flag, req }) из уязвимого маршрута.
    4. Сопоставьте задачу с областью контроля и добавьте заметки по обнаружению.
    5. Добавьте список ресурсов «изучи перед решением» (OWASP / PortSwigger / MITRE / NIST).
    6. Запустите make test и make verify-registry перед отправкой.

    Дорожная карта

    • Страницы райтапов для каждого флага, генерируемые из реестра
    • Оценка сложности + режим задач на время
    • Исправления авторизации на уровне полей GraphQL-резолверов как переключатель «безопасно»
    • Больше сценариев ИИ-безопасности и сравнений защит
    • Библиотека правил обнаружения для Blue Team (в стиле Sigma)
    • Опциональный мок OIDC/SAML для направления auth
    • Режим таблицы лидеров CTF для нескольких пользователей (по-прежнему только локально)

    Лицензия

    Только для образовательного использования. См. LICENSE, если присутствует. Используйте только против систем, которыми вы владеете или на тестирование которых у вас есть явное разрешение — здесь это означает эту локальную лабораторию.


    Помогите этому проекту расти

    Если эта лаборатория помогла вам узнать что-то новое:

    1. Поставьте звезду этому репозиторию — это займёт секунду и поможет другим найти его.
    2. Поделитесь — напишите твит, опубликуйте в LinkedIn, расскажите коллегам.
    3. Сообщайте о проблемах — помогите улучшить лабораторию для всех.

    Buy Me A Coffee

    Скачать инструмент