rlwilliamson-dev/d3cyph3r
GitHub: rlwilliamson-dev/d3cyph3r
一个基于浏览器的终端式 CTF 平台,通过七个安全分支的实战关卡帮助 DevOps 和运维人员学习防御性网络安全与合规审计。
Stars: 0 | Forks: 0
# D3CYPH3R
一个基于浏览器的终端 CTF,专为学习网络安全的 DevOps 工程师、SRE 和系统管理员设计。在游戏中,你扮演 **Driftwood Systems** 的一名新员工,这是一家中型技术咨询公司,任何时候都有大约 600 名顾问参与约 80 个客户项目。每个关卡都会让你置身于一台你接手的、感觉真实的设备上——这可能是一台离职顾问的笔记本电脑、一个停滞的客户项目环境、一个被遗忘的审计产物,或者是一张提交给内部法务的不在场证明照片——你需要找出其中遗留的暴露问题。
这些谜题紧密贴合拥有轮转项目和共享客户访问权限的咨询公司中发生的真实情况。每个关卡结尾的复盘都会深入引申到相关的控制措施(NIST 800-53、NIST 800-171、CIS Controls v8、CIS AWS Foundations Benchmark、CWE)、技术手段(MITRE ATT&CK)、适用的严苛法规(GLBA、PCI-DSS、HIPAA、FERPA、CMMC、SOC 2、NAIC、NYDFS),以及在现实世界中覆盖这些领域的认证(Security+、CySA+、PenTest+、CISSP、OSCP、CHFI、GCFE / GCFA、AWS Security Specialty、CCSP、CCSK)。
各个关卡中贯穿了反复出现的角色、客户以及技术债务。
全部七个分支(Linux、Network、Crypto、Web、Forensics、OSINT、Cloud)均已提供可从头玩到尾的 level0 + level1 链路,现在这七个分支也都更新到了 level2(v1.23.0 + v1.25.0 + v1.26.0 + v1.27.0 + v1.28.0 + v1.29.0 + v1.30.0)。7 个分支共 21 个关卡。每个关卡都引入一个新概念,并将玩家带入一个处于不同合规体系下的全新客户项目:
| 分支 | 已发布关卡 | 客户 | 合规要求 |
|---|---|---|---|
| Linux | `level0@linux` ("Daniel's Last Day"), `level1@linux` ("The Backup Daniel Forgot"), `level2@linux` ("Daniel's Forgotten Cron") | Halton Bank | GLBA |
| Network | `level0@network` ("Atlas Health Perimeter Check"), `level1@network` ("The Map Marcus Didn't Mean to Share"), `level2@network` ("What the Cert Knew") | Atlas Health | HIPAA |
| Crypto | `level0@crypto` ("Theo's Safer API Key"), `level1@crypto` ("Theo's Signature That Wasn't"), `level2@crypto` ("Theo's Quick Hash") | Vesta Retail | PCI-DSS |
| Web | `level0@web` ("Meridian's Forgotten Backup Folder"), `level1@web` ("Carlos's Login Wall"), `level2@web` ("The Search Bar That Talks") | Meridian State University | FERPA |
| Forensics | `level0@forensics` ("Reed's Soccer Alibi"), `level1@forensics` ("What the Logs Saw"), `level2@forensics` ("What Reed's Browser Saw") | Polaris Defense Systems | CMMC / NIST 800-171 |
| OSINT | `level0@osint` ("Veridian's Open Letter"), `level1@osint` ("Aaron's Weekend Project"), `level2@osint` ("The Internet Never Forgets") | Veridian Analytics | HIPAA / HITRUST CSF |
| Cloud | `level0@cloud` ("Coverline's Twelfth Bucket"), `level1@cloud` ("The Migration Table Nobody Dropped"), `level2@cloud` ("The Key Nobody Turned Off") | Coverline Insurance | SOC 2 / NAIC / NYDFS / GLBA |
## 在本地运行
ES modules 需要 HTTP origin,因此通过 `file://` 打开 `index.html` 无法运行。在项目根目录下执行:
```
python3 -m http.server 8000
# 然后打开 http://localhost:8000
```
或者使用任何其他静态服务器(`npx serve`、`live-server` 等)。
D3CYPH3R **专为桌面端设计**。这些谜题需要使用真实键盘——Tab 自动补全、Ctrl 快捷键、复杂的 pipeline。移动设备默认会看到警告拦截页面;点击 **Continue anyway** 将以移动端模式启动引擎,并在屏幕键盘上方提供一排软键盘,包含 Tab / Esc / Ctrl-C / `|` / `&&` / `$` / `_` 等(v1.21.0)。本网站还可作为 **Progressive Web App** 安装——在访问几次后,Chrome / Edge / Safari 16.4+ 会显示“安装”按钮;安装后,该应用将拥有自己的 Dock 图标,在无边框窗口中打开,并支持离线使用。
## 目前可以做什么
从大厅中选择一个分支——所有七个分支均可直接访问入口,无需密码:
```
guest@d3cyph3r:~$ ssh level0@linux # File reading / credential hunting
guest@d3cyph3r:~$ ssh level0@network # Port scanning / perimeter audit
guest@d3cyph3r:~$ ssh level0@crypto # Encoding ≠ encryption
guest@d3cyph3r:~$ ssh level0@web # HTTP directory enumeration
guest@d3cyph3r:~$ ssh level0@forensics # EXIF metadata / insider-threat
guest@d3cyph3r:~$ ssh level0@osint # Breach-corpus credential reuse
guest@d3cyph3r:~$ ssh level0@cloud # S3 misconfiguration / SOC 2 audit
```
每个分支的 `level0` 都是入口点——无需密码,会引导你了解一个新概念,并在最后提供一份复盘,引用相关的 CWE / 框架 / MITRE 技术。每个分支中的 level1 都受到玩家在 level0 中恢复的凭证限制(Daniel 的 `creds.txt`、Marcus 未轮换的默认密码、解码后的 base64 API key、Meridian 泄露的数据库密码、Chen 中士的交接存档密码、Aaron 复用的撞库密码以及 Coverline 硬编码的 RDS 主密码)。每个 level1 又会泄露为最终 level2 准备的凭证——各分支内的凭证链正是贯穿始终的主线。
大厅(`guest@d3cyph3r`)将项目列表渲染为一棵可折叠树(v1.10.0):默认情况下,每个分支仅显示为一行;输入 `tracks
` 可展开分支,查看其关卡阵容、标题、计算出的难度层级(Routine / Live / Escalated / Critical / Crisis——输入 `tiers` 查看定义)以及预计耗时。包含已访问关卡的分支会在下一次渲染大厅时自动展开。首次访问的用户会看到引导式的 FIRST STEPS 区块,并可运行 `tutorial start` 获取手把手的操作指南(v1.12.0);回访的用户会看到欢迎回归摘要,并带有“Continue: ssh level@标签:CTF平台, StruQ, 合规审查, 多模态安全, 安全教育, 网络安全, 自定义脚本, 隐私保护