Pathfinding Labs: بیش از ۱۰۰ محیط آسیبپذیر AWS برای تمرین امنیت ابری
خلاصهٔ کاملتر
Pathfinding Labs یه پروژه متنباز از تیم Datadog هست که بهعنوان مکمل سایت pathfinding.cloud — کاتالوگ تکنیکهای افزایش سطح دسترسی در AWS IAM — راهاندازی شده. ایده اصلی اینه که هر تکنیکی که در اون کاتالوگ ثبت شده، حالا یه محیط تمرینی واقعی هم داره که میشه توش همون حمله رو اجرا کرد.
این پروژه سه بخش داره: یه کاتالوگ وب در pathfinding.cloud/labs با راهنماهای CTF-style برای هر لب، یه مخزن Terraform در گیتهاب با بیش از ۱۰۰ لب آماده، و یه ابزار CLI به نام plabs که با رابط TUI (ترمینال تعاملی) کار میکنه و نیازی به دانش مستقیم Terraform نداره. فقط کافیه لب رو فعال کنی، دیپلوی کنی، حمله رو اجرا کنی و بعد خاموشش کنی.
فلوی کاری استاندارد این پروژه اینه:
plabs enable [id] # فعال کردن لب
plabs apply # دیپلوی به اکانت AWS
plabs demo [id] # اجرای اسکریپت حمله
plabs disable [id] && plabs apply # خاموش کردن لب
لبها اولاً برای تأیید صحت مسیرهای ثبتشده در pathfinding.cloud ساخته شدن؛ یعنی هر لب یه demo_attack.sh داره که کل مسیر اکسپلویت رو اجرا میکنه. بعداً دامنه پروژه گسترش پیدا کرد تا سناریوهای پیچیدهتری مثل multi-hop privilege escalation (افزایش دسترسی در چند مرحله) و cross-account paths (حرکت از اکانت dev به اکانت production) رو هم پوشش بده.
از نظر فلسفه طراحی، این پروژه روی یه ایده معروف از John Lambert تکیه داره: «مدافعان با لیست فکر میکنن، مهاجمان با گراف. تا وقتی اینطوریه، مهاجمان برندهان.» به همین دلیل اکثر لبها مسیرهای چندگانه دارن و میشه باهاشون ابزارهای گرافمحور امنیت ابری رو هم ارزیابی کرد — مثلاً اینکه آیا ابزار میتونه تشخیص بده که یه کاربر ظاهراً بیخطر، با چند حرکت به باکت S3 حساس دسترسی داره؟
Pathfinding Labs در کنار Stratus Red Team (ابزار دیگهای از Datadog برای تست قوانین SIEM) قرار میگیره. اگه Stratus Red Team حملات اتمیک رو شبیهسازی میکنه تا ببینی آیا هشدارهات فعال میشن، Pathfinding Labs از زاویه CSPM (مدیریت وضعیت امنیت ابری) وارد میشه: آیا ابزارت اون misconfiguration رو قبل از اینکه مهاجم ازش استفاده کنه، شناسایی میکنه؟
یه نکته مهم امنیتی: این لبها عمداً منابع آسیبپذیر میسازن — کاربرهای ادمین، نقشهای بیش از حد permissive، و باکتهای S3 عمومی. هرگز نباید توی اکانتهای production یا اکانتهایی که به داده واقعی دسترسی دارن دیپلوی بشن. یه اکانت سندباکس ایزولهشده توی یه AWS Organization جداگانه، گزینه ایدهآله. بعد از تمرین هم با plabs destroy همه چیز رو پاک کن.
نکات کلیدی:
- بیش از ۱۰۰ لب آماده برای تمرین privilege escalation، CSPM misconfiguration و سناریوهای cross-account
- ابزار CLI به نام plabs با رابط تعاملی، بدون نیاز به دانش Terraform
- هر لب یه اسکریپت demo_attack.sh داره که کل مسیر حمله رو خودکار اجرا میکنه
- مناسب هم برای تیم قرمز (تمرین اکسپلویت) و هم تیم آبی (تست ابزارهای CSPM)
- نسخه hosted در حال توسعهست تا نیازی به دیپلوی در اکانت شخصی نباشه




