Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
Awesome-CloudSec-Labs — 很棒的免费云原生安全学习实验室。包括 CTF、自托管工作坊、引导式漏洞实验室和研究实验室。 | Kitploit
工具/GitHubGitHub/iknowjason/awesome-cloudsec-labs
容器安全无服务器安全CTF渗透测试云安全学习与教育事件响应精选资源学习路径与课程实验室与实践
GitHubiknowjason/awesome-cloudsec-labs

Awesome-CloudSec-Labs

很棒的免费云原生安全学习实验室。包括 CTF、自托管工作坊、引导式漏洞实验室和研究实验室。

2.2k33210个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

超棒的云安全实验室

免费云原生安全学习实验室列表,包含 CTF、自托管工作坊、引导式漏洞实验室和研究实验室。

按技术和类别分类

名称技术类别作者备注
The Ultimate Cloud Security ChampionshipAWS作者托管的 CTF 挑战Wiz每月一次的 CTF 挑战,挑战内容由 Wiz 明星研究员策划。挑战赛和排行榜由 Wiz 托管。
CloudFoxableAWS自托管 CTF 挑战Seth Art创建属于自己的、按设计存在漏洞的 AWS 渗透测试靶场
Pwned LabsAWS作者托管的引导式实验室、CTFIan Austin需要注册账户;提供商业付费订阅;提供免费托管实验室用于学习云安全
The Big IAM ChallengeAWS作者托管的 CTF 挑战Wiz识别并利用 IAM 错误配置的 CTF 挑战
The Cloud Hunting GamesAWS作者托管的 CTF 挑战WizCTF 勒索软件挑战,旨在基于现实世界中观察到的 TTP 教授真实的云调查技能
CloudSec TidbitsAWS自托管挑战Doyensec三个特定于 AWS 云的 Web 应用安全漏洞,使用 terraform 自托管
AWS Well-Architected Security WorkshopAWS自托管、引导式实验室AWS Well-Architected多个动手实验室,帮助您使用 AWS Well-Architected Framework 安全支柱的最佳实践来学习、衡量和改进架构的安全性。

AWS

The Ultimate Cloud Security Championship:每月一次的 CTF 挑战,挑战内容由 Wiz 明星研究员策划。挑战赛和排行榜由 Wiz 托管。

CloudFoxable:创建属于自己的、按设计存在漏洞的 AWS 渗透测试靶场。

Pwned Labs:需要登录。提供付费订阅。提供免费托管实验室用于学习云安全。

The Big IAM Challenge:识别并利用 IAM 错误配置的 CTF 挑战。

The Cloud Hunting Games:CTF 勒索软件挑战,旨在基于现实世界中观察到的 TTP 教授真实的云调查技能。

CloudSec Tidbits:三个特定于 AWS 云的 Web 应用安全漏洞,使用 terraform 自托管。

AWS CIRT Workshop:在您自己的 AWS 账户中构建,探索 AWS CIRT 团队看到的 5 种常见事件响应场景。

CloudGoat:按设计存在漏洞的 AWS 安全实验室,附有引导式演练。

Attacking and Defending Serverless Applications:使用作者提供的 terraform 和脚本,在您自己的 AWS 账户中构建 Lambda 并进行攻防演练。具有工作坊风格,极具教育意义。

IAM Vulnerable:使用 Terraform 创建您自己的、按设计存在漏洞的 AWS IAM 权限提升靶场,包含 31 条权限提升攻击路径。文档非常完善。

flaws.cloud:挑战式风格,包含关卡和线索。

flaws2.cloud:挑战式风格,同时包含攻击者和防御者路径。

CI/CDon't:使用 terraform 托管在您 AWS 账户中的易受攻击 CI/CD CTF 挑战。包含演练。

AWSGoat:一个极具漏洞的 AWS 基础设施,提供两本攻防手册。

Sadcloud:创建易受攻击的 AWS 服务,但没有说明漏洞的指南。

DVCA:在您自己的 AWS 账户中部署一个极易受攻击的云应用(Damn Vulnerable Cloud Application)来练习权限提升。

lambhack:在您的 AWS 账户中部署一个高度易受攻击的 AWS Lambda 无服务器应用。

AWSCloudPentest:使用 terraform 在您的账户中部署易受攻击的 AWS 场景,并学习如何利用它们。作者有一个配套的 YouTube [频道[(https://www.youtube.com/@punitdarji1871)。

AWS Well-Architected Security Workshop:自行部署的动手实验室,帮助您使用 AWS Well-Architected Framework 安全支柱的最佳实践来学习、衡量和改进架构的安全性。

Azure

EntraGoat:一个故意存在漏洞的 Microsoft Entra ID 基础设施。使用 PowerShell Graph SDK 脚本,并带有良好的 NodeJS Web UI 用于管理。包含六个易受攻击的攻击路径场景及记录的解决方案。

BadZure:PowerShell Graph SDK 脚本,用于启动您自己的、包含攻击路径的 Azure AD (Entra ID) 实验室。目前没有演练或指南。

Broken Azure:一个按设计存在漏洞的 Azure 基础设施,您可以对其进行攻击。

Mandiant Azure Workshop:按设计存在漏洞的 Azure 实验室,包含两个场景,在您自己的 Azure 租户中构建。

AzureGoat:使用 terraform 构建一个模块,并按照提供的攻防手册进行演练。

XMGoat:在您的 Azure 租户中构建 5 个场景,并按照提供的解决方案文档进行演练。

CONVEX:使用 PowerShell 在您的 Azure 租户中启动三个夺旗(Capture the Flag)环境。

GCP

| GCP CTF Workshop:自托管实验室指南。在您自己的 GCP 账户中托管,使用 bash 设置脚本和 terraform 构建,提供解决方案和提示。

GCP Goat (Josh Jebaraj):在您自己的 GCP 账户中托管,并使用提供的脚本构建。附有精美的引导式实验手册。

GCPGoat (ine-labs):自带 GCP 账户,使用 terraform 构建一个模块。提供攻防手册。

Thunder CTF:自带 GCP 账户,包含 6 个关卡,练习攻击 GCP 上易受攻击的云项目。

Kubernetes

OWASP EKS Goat:一个故意存在漏洞的 AWS EKS 环境,模拟现实世界中的错误配置、IAM 缺陷和 Pod 逃逸,并配有防御动手实验室。内含 20 多个可部署并动手实践的攻防实验室。

K8s Lan Party:深入一个充满错误配置的网络并利用漏洞,目标是为征服一个 Kubernetes 集群,包含排行榜,需要注册。

EKS Cluster Games:环境中的易受攻击 EKS Pod flag 挑战,包含排行榜,需要注册。

Bustakube:下载一个以虚拟机形式提供的易受攻击 K8S 集群,您可以将其导入并在本地 VMWare 中运行。

Kubernetes Goat:在您自己的云账户(GKE、EKS、AKS)或 K3S 中创建、托管并进行攻击。附有引导式工作手册。

Kubecon NA 2019 CTF:在您的 GCP 账户中创建的精彩 CTF。附有引导式工作手册,包含两个攻防场景及额外挑战。

Kube Security Lab:一个很棒的本地实验室,使用 Docker、Ansible 和 Kind 创建 14 个易受攻击的 Kubernetes 集群。构建后对其进行攻击,然后销毁。包含演练。

容器

Container Security 101:一个托管在您 AWS 账户中的引导式漏洞工作坊。作者在网页上提供了一个很好的实验供您跟随,您使用 CloudFormation 构建 VM,然后创建容器。

Contained.af:容器逃逸挑战,逃逸后给作者发邮件。

Terraform

TerraGoat:按设计存在漏洞的 terraform 仓库。

研究实验室

PurpleCloud:使用 Python 和 terraform 构建您自己的 Azure 安全实验室。

SimuLand:使用 Azure RM 模板创建您自己的 Azure 安全实验室。

CNAPPgoat:使用 Pulumi,在 AWS、GCP、Azure 中以模块化方式部署按设计存在漏洞的组件。这些漏洞是模块化场景,目前还没有引导式演练。

CI/CD

CI/CD Goat:故意存在漏洞的 CI/CD 环境,通过 CTF 破解 CI/CD 流水线。使用 docker 在本地托管。

Github Actions Goat:故意存在漏洞的 Github Actions CI/CD 环境,托管在您自己的 Github 账户中。包含映射到漏洞的威胁场景描述。

PaaS

PaaS Cloud Goat:一个模拟的易受攻击的 Salesforce 应用程序,托管在您自己的 SF 账户中。模拟一个已部署的自定义应用程序,包含可用于学习的安全测试和文档。

下载工具
AWS CIRT WorkshopAWS自托管、引导式实验室AWS CIRT使用 CloudFormation 构建,探索 AWS CIRT 观察到的 5 种常见事件响应场景
CloudGoatAWS自托管、引导式漏洞实验室多人,Rhino Security Labs使用 Python 编排 terraform
Attacking and Defending Serverless ApplicationsAWS自托管、引导式漏洞工作坊Ryan Nicholson使用作者提供的 terraform,在您自己的 AWS 账户中构建 Lambda 并进行攻防演练
IAM VulnerableAWS自托管、引导式漏洞实验室Seth Art以 IAM 为重点的权限提升靶场,包含 31 条路径,使用 terraform 在您自己的 AWS 账户中创建,文档完善
flaws.cloudAWS作者托管、CTF 挑战Scott Piper挑战式风格,包含关卡和线索
flaws2.cloudAWS作者托管、CTF 挑战Scott Piper挑战式风格,包含攻击者和防御者两条路径
CI/CDon'tAWS自托管 CTF 演练Nick Frichette使用 terraform 在您自己的 AWS 账户中托管,包含易受攻击的 CI/CD CTF 基础设施
AWSGoatAWS自托管,提供攻防手册多人,ine-labs自带 AWS 账户,使用 terraform 构建,包含两个模块,提供攻防手册
SadcloudAWS自托管多人,NCC Group仅提供 terraform 代码;不像 CloudGoat 那样有引导
DVCAAWS自托管演示实验室Maxime Leblanc在您自己的 AWS 账户中部署一个极易受攻击的云应用(Damn Vulnerable Cloud Application)来练习权限提升
lambhackAWS自托管实验室James Wickett在您的 AWS 账户中部署一个高度易受攻击的 AWS Lambda 无服务器应用
AWSCloudPentestAWS自托管实验室Punit Darji使用 terraform 在您的账户中部署易受攻击的 AWS 场景,并学习如何利用它们。附有配套 YouTube [频道[(https://www.youtube.com/@punitdarji1871)。
EntraGoatAzure自托管实验室Semperis一个故意存在漏洞的 Microsoft Entra ID 基础设施。使用 PowerShell Graph SDK 脚本,并带有良好的 NodeJS Web UI 用于管理。包含六个易受攻击的攻击路径场景及记录的解决方案。
BadZureAzure自托管实验室Mauricio VelazcoPowerShell Graph SDK 脚本,用于启动您自己的、包含攻击路径的 Azure AD (Entra ID) 实验室。目前没有演练或指南。
Broken AzureAzure作者托管、CTF 挑战Secura提供提示,可选地使用 terraform 在您自己的 Azure 账户中自托管
Mandiant Azure WorkshopAzure自托管、引导式命令多人按设计存在漏洞的 Azure 实验室,包含两个场景;使用 terraform 构建
AzureGoatAzure自托管,提供攻防手册多人,ine-labs自带 Azure 租户,使用 terraform 构建,包含一个模块,提供攻防手册
XMGoatAzure自托管、引导式实验室多人使用 terraform 构建,包含 5 个场景,提供解决方案文档
CONVEXAzure自托管、CTF多人使用 PowerShell 在您的 Azure 租户中启动三个夺旗(Capture the Flag)环境
GCP CTF WorkshopGCP自托管、实验室指南Marion Säckel,Marcus Hallberg在您自己的 GCP 账户中托管,使用 bash 设置脚本和 terraform 构建,提供解决方案和提示
GCP Goat (Josh Jebaraj)GCP自托管、mdbook 实验室指南Josh Jebaraj在您自己的 GCP 账户中托管,使用提供的脚本构建,附有精美的引导式实验手册
GCPGoat (ine-labs)GCP自托管,提供攻防手册多人,ine-labs自带 GCP 账户,使用 terraform 构建,包含一个模块,提供攻防手册
Thunder CTFGCP自托管、CTF多人自带 GCP 账户,包含 6 个关卡,练习攻击 GCP 上易受攻击的云项目
OWASP EKS GoatKubernetes/EKS部署到您自己的 AWS EKS 集群中Anjali Shukla/Divyanshu Shukla一个故意存在漏洞的 AWS EKS 环境,模拟现实世界中的错误配置、IAM 缺陷和 Pod 逃逸路径,并包含 AWS 原生防御。内含 20 多个可部署并动手实践的攻防实验室。
K8s Lan PartyKubernetes作者托管、CTF 挑战Wiz 深入一个充满错误配置的网络并利用漏洞,目标是为征服一个 Kubernetes 集群
EKS Cluster GamesKubernetes作者托管、CTF 挑战Wiz 环境中的易受攻击 EKS Pod flag 挑战,包含排行榜,需要注册
BustakubeKubernetes自托管,导入虚拟机Jay Beale易受攻击的 K8S 集群,下载虚拟机以构建集群并导入 VMWare,然后运行
Kubernetes GoatKubernetes自托管、多云、K3SMadhu Akula在您自己的云账户(GKE、EKS、AKS)或 K3S 中创建、托管并进行攻击,附有引导式工作手册
Kubecon NA 2019 CTFKubernetes在 GKE 中自托管多人创建 GCP 账户,附有引导式工作手册,包含两个攻防场景及额外挑战
Kube Security LabKubernetes本地,Docker 中的 KubernetesRory McCune一个很棒的本地实验室,使用 Docker、Ansible 和 Kind 创建 14 个易受攻击的 Kubernetes 集群。构建后对其进行攻击,然后销毁。包含演练。
Container Security 101容器自托管、引导式工作坊Jon Zeolla引导式漏洞工作坊,在您的 AWS 账户中托管,提供 CloudFormation
Contained.af容器自托管挑战Jessie Frazelle容器逃逸挑战,逃逸后给作者发邮件
TerraGoatTerraform自托管多云(AWS、Azure、GCP)多人,Bridgecrew按设计存在漏洞的 terraform 仓库
PurpleCloudAzure研究实验室Jason Ostrom使用 Python 和 terraform 构建您自己的 Azure 安全实验室
SimuLandAzure研究实验室Roberto Rodriguez使用 Azure RM 模板创建您自己的 Azure 安全实验室
CNAPPgoatAWS、Azure、GCP研究实验室Ermetic Research使用 Pulumi,在 AWS、GCP、Azure 中以模块化方式部署按设计存在漏洞的组件
CI/CD GoatCI/CDCTF,本地 dockerPalo Alto故意存在漏洞的 CI/CD 环境,通过 CTF 破解 CI/CD 流水线。使用 docker 在本地托管。
Github Actions GoatCI/CD自托管 GithubStepSecurity故意存在漏洞的 Github Actions CI/CD 环境,托管在您自己的 Github 账户中。包含映射到漏洞的威胁场景描述。
PaaS Cloud GoatPaaS部署到您的 Salesforce 账户中Coalfire Research一个模拟的易受攻击的 Salesforce 应用程序,托管在您自己的 SF 账户中。模拟一个已部署的自定义应用程序,包含可用于学习的安全测试和文档。