Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
PENTEST-LAB — Современный киберполигон с 50 практическими заданиями по направлениям безопасности: веб, API, облачные технологии, ИИ и blue-team. Включает направленные цепочки атак, прозрачный симулятор ИИ и отчеты по GRC-доказательствам для изучения методов пентеста и защиты. | Kitploit
Инструменты/GitHubGitHub/pannagkumaar/pentest-lab
Анализ уязвимостейЭксплуатацияВеб-безопасностьCTFТестирование на ПроникновениеБезопасность облачных средАутентификацияОбучение и ОбразованиеБезопасность APIБезопасность ИИЛаборатории и Практика
11 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitHub
pannagkumaar/pentest-lab

PENTEST-LAB

Современный киберполигон с 50 практическими заданиями по направлениям безопасности: веб, API, облачные технологии, ИИ и blue-team. Включает направленные цепочки атак, прозрачный симулятор ИИ и отчеты по GRC-доказательствам для изучения методов пентеста и защиты.

Репозиторий

PENTEST-LAB

Современное уязвимое приложение и киберполигон для изучения веб-, API-, облачной, AI-безопасности и Blue Team через практические цепочки атак.

root@kitploit:~
╔═══════════════════════════════════════════════════════════════╗
║     ██████╗ ███████╗███╗   ██╗████████╗███████╗███████╗████████╗ ║
║     ██╔══██╗██╔════╝████╗  ██║╚══██╔══╝██╔════╝██╔════╝╚══██╔══╝ ║
║     ██████╔╝█████╗  ██╔██╗ ██║   ██║   █████╗  ███████╗   ██║    ║
║     ██╔═══╝ ██╔══╝  ██║╚██╗██║   ██║   ██╔══╝  ╚════██║   ██║    ║
║     ██║     ███████╗██║ ╚████║   ██║   ███████╗███████║   ██║    ║
║     ╚═╝     ╚══════╝╚═╝  ╚═══╝   ╚═╝   ╚══════╝╚══════╝   ╚═╝    ║
║        СОВРЕМЕННЫЙ КИБЕРПОЛИГОН · 50 ЗАДАЧ · 8 ТРЕКОВ            ║
╚═══════════════════════════════════════════════════════════════╝

★ Поставьте звезду этому репозиторию, если он вам помог – это бесплатно и помогает другим найти бесплатное обучение безопасности.


В чём отличие

PENTEST-LAB — это не очередная уязвимая коробка. Это полноценный киберполигон, который сочетает взгляд атакующего и защитника с выводом результатов в стиле GRC:

  • 50 задач по 8 трекам — Веб, API, Аутентификация/Сессии, Облако/DevOps, Безопасность AI, Бизнес-логика, Цепочка атак, Сбор доказательств Blue Team.
  • Центральный реестр задач — единый источник истины, который питает UI, валидатор флагов и генератор отчётов.
  • Изучи перед решением — каждая задача содержит ссылки на авторитетные источники (OWASP, PortSwigger, MITRE, NIST), чтобы сначала изучить концепцию, а затем эксплуатировать. Флаги зарабатываются эксплуатацией, а не показываются в интерфейсе.
  • Прозрачный AI-симулятор — AI-трек работает на инспектируемой внутрипроцессной «модели» (без внешних LLM): вы видите полный контекст [SYSTEM][USER][RETRIEVED][HISTORY], сгенерированный вывод, обнаруженную технику инъекции и переключатели для каждой защиты.
  • Центральное хранилище событий — каждый запрос и флаг логируются; представление защитника строится на тех же событиях, которые генерирует атакующий.
  • Направляемая цепочка атак — Разведка → Утечка информации → Злоупотребление токенами → Повышение привилегий → Доступ к данным → Отчёт с доказательствами, с живым отслеживанием прогресса.
  • Режим Blue Team — неудачные логины, подозрительный доступ к API, SSRF, privesc, загрузка файлов, захват флагов и прогресс цепочки — всё на одной панели.
  • Режим GRC-доказательств — отчёты в Markdown / JSON / CSV, сопоставляющие каждую находку с уровнем серьёзности, эндпоинтом, доказательством, бизнес-влиянием, способом устранения, областью контроля и возможностью обнаружения. (Широкая привязка к областям контроля — не сертификация соответствия.)
  • Зарабатывается, а не показывается — поле флага заблокировано, пока вы его не захватите. Модальное окно показывает статус, а не буквальный флаг, так что вы действительно должны эксплуатировать эндпоинт (через встроенный тестер API или свой клиент).
  • Рекомендуемая следующая задача + взвешенный прогресс — после решения каждой задачи предлагается разумная следующая, а ваш прогресс взвешивает более сложные задачи выше, чем лёгкие (4 > 3 > 2 > 1), а не просто считает количество.
  • Переносимый прогресс — экспортируйте захваченные флаги и прогресс в виде портфолио в Markdown, которое можно сохранить после того, как лаборатория исчезнет.
  • Безопасно по умолчанию — привязывается к 127.0.0.1, громко предупреждает на 0.0.0.0, все секреты фейковые и явно помечены, SSRF цели — локальный внутрипроцессный мок (нет реального исходящего трафика), нет внешних целей.
  • Простота запуска — один Python-скрипт, Makefile и docker-compose.
  • Самопроверка — make verify-registry проверяет реестр задач (уникальные id/флаги, обязательные поля, ресурсы, количество подсказок), чтобы каталог оставался согласованным.

Быстрый старт

root@kitploit:~
# 1. Одна команда (устанавливает зависимости, наполняет БД, запускает сервер)
python start_lab.py
# или:  make start

Откройте http://localhost:3000 в браузере.

Другие способы запуска
root@kitploit:~
# Только бэкенд
cd backend && npm install && npm start

# Docker (публикуется только на 127.0.0.1)
docker compose up --build

# Сбросить захваченные флаги / события / прогресс цепочки
make reset

# Обновить демо-данные
make seed

# Дымовое тестирование основных маршрутов (сначала запустите лабораторию)
make test

# Проверить реестр задач (уникальные id/флаги, поля, ресурсы)
make verify-registry

# Безопасное локальное демо эксплуатации (5 задач)
python demo_exploit.py

Треки задач

Каждая задача содержит: id, название, трек, категорию, сложность, цель, уязвимый эндпоинт, концепцию эксплуатации, 3 прогрессивные подсказки (расплывчатая → конкретная → ответ), флаг, способ устранения, примечания по обнаружению/доказательствам, сопоставленную область контроля, а также список ресурсов для изучения перед решением.

Модальное окно задачи

Нажмите на любую карточку задачи, чтобы открыть модальное окно. Оно даёт вам:

  • Цель, эндпоинт и концепцию эксплуатации — чтобы вы знали, на что нацелиться.
  • Изучите перед решением — авторитетные ссылки (OWASP, PortSwigger, MITRE, NIST) для предварительного изучения.
  • 3 прогрессивные подсказки — открывайте их по одной, если застряли; количество использованных подсказок отслеживается для каждой задачи.
  • Открыть в тестере API — сразу перейти к предварительно загруженному запросу на уязвимый эндпоинт, или отправить его со своего клиента.
  • Рекомендуемая следующая — после решения предлагается разумная следующая задача, чтобы продолжить обучение.
  • Навигация «Назад/Вперёд» — переключайтесь между задачами, не закрывая модальное окно.
  • Заблокированный флаг — буквальный флаг скрыт, пока вы не захватите его, эксплуатируя эндпоинт. В модальном окне отображается статус: захвачен / не захвачен.

Режим цепочки атак

Реалистичная, полностью локальная цепочка за шесть детектируемых шагов:

root@kitploit:~
Разведка → Утечка информации → Злоупотребление учётными данными/токенами →
Повышение привилегий → Доступ к конфиденциальным данным → Отчёт с доказательствами
root@kitploit:~
B=http://127.0.0.1:3000
curl -s $B/api/attack-chain/recon    # 1. отладочный эндпоинт раскрывает маршруты
curl -s $B/api/attack-chain/leak     # 2. утечка фейкового JWT-секрета (weak123)
# 3. подделка токена администратора -> 4. повышение привилегий -> 5. чтение фейковых записей клиентов -> 6. отчёт
curl -s $B/api/attack-chain/progress

Отслеживайте прогресс в реальном времени на вкладке Цепочка атак.


Режим Blue Team

Вкладка Защитник показывает ту же активность, которую только что выполнил атакующий: последние события, неудачные логины, подозрительный доступ к API, загрузки файлов, попытки SSRF, попытки повышения привилегий, захваченные флаги и прогресс цепочки атак — каждое событие окрашено по серьёзности, захваты флагов помечены 🚩.

root@kitploit:~
curl -s http://localhost:3000/api/blue-team/dashboard

Режим отчёта с доказательствами

Создайте отчёт на основе захваченных флагов, сопоставляя каждый с находкой, содержащей уровень серьёзности, затронутый эндпоинт, доказательство, бизнес-влияние, способ устранения, область контроля и возможность обнаружения.

root@kitploit:~
# Markdown (по умолчанию)
curl -s -X POST http://localhost:3000/api/evidence/report \
  -H 'Content-Type: application/json' -d '{"format":"markdown"}'

# JSON или CSV
curl -s -X POST http://localhost:3000/api/evidence/report -d '{"format":"csv"}'

# Сопоставленные области контроля: Управление доступом, Логирование и мониторинг,
# Безопасная разработка, Управление секретами, Управление изменениями,
# Управление конфигурациями, Защита данных, Реагирование на инциденты.

⚠️ Это широкая привязка к областям контроля для изучения обнаружения/GRC. Она не подтверждает соответствие какому-либо стандарту.


Скриншоты / демо

Панель трековЦепочка атак
Вид защитникаОтчёт с доказательствами

🎬 Демо-гифка: docs/demo.gif — см. docs/DEMO_WALKTHROUGH.md для сценария докладчика на ~6 минут. (Замените заглушки своими скриншотами в docs/screenshots/ и docs/demo.gif.)


Уведомление о безопасности

Эта лаборатория намеренно уязвима. Запускайте её только в изолированных средах и никогда не подвергайте воздействию интернета.

  • По умолчанию привязывается к 127.0.0.1 (HOST=127.0.0.1 в backend/.env).
  • Установка HOST=0.0.0.0 вызывает громкое предупреждение; в UI отображается баннер опасности.
  • Все секреты/токены фейковые и явно помечены. Нет настоящих учётных данных.
  • SSRF/метаданные эндпоинты — локальные внутрипроцессные моки — нет реального сетевого исходящего трафика.
  • Нет разрушительных команд, нет персистентности, нет нацеливания на внешние системы.

Структура проекта

root@kitploit:~
├── start_lab.py              # Запуск одной командой (зависимости + наполнение + запуск)
├── demo_exploit.py           # Безопасное локальное демо эксплуатации (5 задач)
├── docker-compose.yml        # Публикация только на localhost
├── Makefile                  # install / start / reset / test / demo / docker
├── CHALLENGES.md             # Полный каталог задач
├── frontend/                 # UI панели (треки, цепочка, защитник, доказательства)
├── backend/
│   ├── server.js             # Express-приложение, привязка к localhost, подключение маршрутов
│   ├── challenges/registry.js # ЦЕНТРАЛЬНЫЙ реестр задач (50 задач)
│   ├── ai/                   # ПРОЗРАЧНЫЙ AI-симулятор + RAG-хранилище (без внешней LLM)
│   ├── utils/events.js       # ЦЕНТРАЛЬНОЕ хранилище событий + лента Blue Team
│   ├── routes/               # Уязвимые + режимные маршруты (api, cloud, ai, shop, ...)
│   ├── scripts/              # init-db, seed, reset, test_routes
│   └── middleware/           # auth (безопасный), auth.vulnerable, waf, security
├── solutions/                # Описания эксплуатации на Python
└── docs/                     # SECURITY_REPORT, SETUP, DEMO_WALKTHROUGH

Участие в разработке

Нашли ошибку или хотите добавить задачу? PR приветствуются.

  1. Держитесь в рамках локального и образовательного подхода — без настоящих секретов, без внешних целей.
  2. Добавляйте новые задачи в backend/challenges/registry.js (единый источник истины).
  3. Генерируйте флаги через events.captureFlag({ flag, req }) из уязвимого маршрута.
  4. Сопоставляйте задачу с областью контроля и добавляйте примечания по обнаружению.
  5. Добавляйте список ресурсов для изучения перед решением (OWASP / PortSwigger / MITRE / NIST).
  6. Запустите make test и make verify-registry перед отправкой.

Планы развития

  • Страницы с описанием каждого флага, сгенерированные из реестра
  • Оценка сложности + режим на время
  • Исправления авторизации на уровне полей GraphQL-резолвера как «безопасный» переключатель
  • Больше AI-задач (лестница джейлбрейков, отравление RAG)
  • Библиотека правил обнаружения для Blue Team (в стиле Sigma)
  • Опциональный мок OIDC/SAML для трека аутентификации
  • Режим многопользовательской таблицы лидеров CTF (всё ещё локальный)

Лицензия

Только для образовательного использования. См. LICENSE, если присутствует. Используйте только против систем, которыми владеете или на которые имеете явное разрешение — здесь это означает данную локальную лабораторию.


Помогите проекту расти

Если эта лаборатория помогла вам узнать что-то новое:

  1. Поставьте звёздочку этому репозиторию — это занимает секунду и помогает другим его найти.
  2. Поделитесь — напишите в твиттере, опубликуйте в LinkedIn, расскажите коллегам.
  3. Сообщайте о проблемах — помогайте улучшать лабораторию для всех.

Buy Me A Coffee

Скачать инструмент
ТрекЧто изучаете#
◆ Веб-пентестSQLi, IDOR, загрузка файлов, path traversal, обход WAF14
◆ Безопасность APIBOLA, массовое присваивание, обход ограничения скорости, вебхуки, GraphQL, отражение CORS, NoSQL-инъекции7
◆ Аутентификация и сессииJWT kid/alg путаница, повторное использование refresh-токена, токены сброса, фиксация, MFA, отравление сброса через host-header9
◆ Облако / DevOpsУтечка .env, SSRF-метаданные, отладка Docker, публичное хранилище, токены CI/CD5
◆ Безопасность AIИнъекции промптов, косвенные инъекции, утечка/отравление RAG, вызовы инструментов, многошаговый джейлбрейк, обход фильтра вывода7
◆ Бизнес-логикаСтекинг купонов, отрицательное количество, гонки, обход оплаты5
◆ Цепочка атакНаправляемый сквозной путь + унаследованная полная цепочка RCE с доказательствами2
◆ Сбор доказательств Blue TeamОбнаружение атак и создание GRC-отчёта1
50