一个故意存在漏洞的CI/CD环境。 破解CI/CD管道,夺取旗帜。🚩
由Cider Security创建 (被Palo Alto Networks收购)。
CI/CD Goat 项目让工程师和安全从业者通过一系列11个挑战来学习和实践CI/CD安全,这些挑战是在一个真实的、完整的CI/CD环境中进行的。每个场景难度不同,且每个场景侧重于一个主要的攻击向量。
这些挑战涵盖了 Top 10 CI/CD 安全风险,包括流控制机制不足、PPE(投毒管道执行)、依赖链滥用、PBAC(基于管道的访问控制)等。 不同的挑战灵感来源于《爱丽丝梦游仙境》,每个挑战对应一个不同的角色。
项目的环境基于Docker容器,可以在本地运行。这些容器是:
这些镜像被配置为相互连接,形成功能完整的管道。
无需克隆仓库。
curl -o cicd-goat/docker-compose.yaml --create-dirs https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
cd cicd-goat && docker compose up -d
mkdir cicd-goat; cd cicd-goat
curl -o docker-compose.yaml https://raw.githubusercontent.com/cider-security-research/cicd-goat/main/docker-compose.yaml
get-content docker-compose.yaml | %{$_ -replace "bridge","nat"}
docker compose up -d
启动容器后,可能需要最多5分钟才能完成容器配置过程。
登录CTFd http://localhost:8000 查看挑战:
alicealice开始攻击:
alicealicethealicethealicealiceali12345在CTFd上提交flags,看看你是否做对了。
警告: 剧透!🙈
参见 贡献指南。