Skip to main content

Кожна вправа проіндексована за назвою та посиланнями на CWE, OWASP, MITRE ATT&CK, CIS, NIST CSF, GDPR і Закон ЄС про ШІ.

Спробуйте

Навчання з безпеки
Git і репозиторіїв

Склонуйте репозиторій, прочитайте історію, повторіть атаку з ключем, що витік. Потім ротуйте ключ, вичистіть історію й закрийте гілку так, як мав би зробити мейнтейнер.

8 практичних вправ із Git, pull request’ів, токенів доступу та CI/CD. Безкоштовно, без реєстрації.

1

Безпека Git і репозиторіїв

Секрети в історії Git

Відновіть чинний ключ API з того коміту, що його видалив.

  • CWE-540
  • ATT&CKT1552.001
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу

Відкритий каталог .git

Відновіть увесь код проєкту з однієї публічної URL-адреси.

  • CWE-527
  • ATT&CKT1213.003
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Закомічені файли з секретами

Клонуйте публічний репозиторій і прочитайте закомічений .env.

  • CWE-540
  • ATT&CKT1552.001
  • CIS 3
  • NIST CSFPR.DS
Пройти вправу

Підміна автора коміту

Протягніть бекдор під іменем мейнтейнера.

  • CWE-345
  • ATT&CKT1036
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Обхід захисту гілки

Перезапишіть main через force-push, оминувши код-рев’ю і CI.

  • CWE-285
  • ATT&CKT1195.002
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Витік токенів доступу

Клонуйте приватні репозиторії токеном із публічного gist.

  • CWE-522
  • ATT&CKT1552.001
  • CIS 5
  • NIST CSFPR.AA
Пройти вправу

Шкідливі pull requests

Помітьте бекдор, схований у безневинному виправленні тесту.

  • CWE-494
  • ATT&CKT1195.002
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Розкриття секретів у CI/CD

Дістаньте ключ розгортання просто з публічного логу збірки.

  • CWE-532
  • ATT&CKT1552.001
  • CIS 16
  • NIST CSFPR.PS
Пройти вправу

Напрям для розробників

Безпека застосунків за поверхнями атаки. Безкоштовно, на практиці, без реєстрації.

Поширені запитання

Що таке навчання з безпеки Git і репозиторіїв?

Навчання з безпеки Git вчить розробників ставитися до репозиторію та платформи навколо нього як до межі безпеки, а не як до картотеки з кодом.

Ці вправи охоплюють те, що витікає насправді: облікові дані, які живуть далі в історії комітів, каталог .git, викладений у корінь сайту, токени з надмірними правами, незахищені гілки за замовчуванням і секрети, надруковані в публічних логах збірки.

Чому секрети живуть далі після того, як їх видалили з репозиторію?

Git зберігає кожну версію кожного файлу. Коміт, який видаляє захардкоджений ключ, змінює лише останній знімок: ключ і далі читається в кожному попередньому коміті, а часто й у reflog.

Саме тому спершу йде ротація. Переписування історії через git filter-repo чи BFG — це прибирання, і воно не поверне копію, яку хтось уже склонував.

Ці вправи про сам Git чи про GitHub і CI/CD?

І про те, і про те, бо збої перетинають цю межу. Частина вправ — це чистий Git: історія, авторство, відстежувані файли.

Інші живуть на платформі навколо нього: рецензування pull request’ів, правила захисту гілок, персональні токени доступу та workflow-файли, які виводять секрет у доступний усім лог збірки.

Кому підійде навчання з безпеки Git і репозиторіїв?

Розробникам, DevOps- і платформним інженерам, SRE та всім, хто рецензує pull request’и або відповідає за налаштування репозиторію.

Кілька виправлень тут — узагалі не код. Це правила гілок, записи в CODEOWNERS, області дії токенів і зміни в пайплайні розгортання, тож вправи корисні тим, хто відповідає за ці налаштування, не менше, ніж тим, хто пише код.

Чи безкоштовні ці вправи з безпеки Git?

Так. Кожна вправа працює у вашому браузері без реєстрації.

Корпоративні можливості, як-от аналітика завершення, пакування у SCORM та LTI для вашої LMS, SSO і власний контент, доступні в платних тарифах.

Подивіться RansomLeak у дії

Спробуйте безкоштовні вправи або замовте демо, щоб побачити аналітику, експорт SCORM, SSO та індивідуальний контент у вашому середовищі.