知名网络安全靶场汇总(2025 版)
一、综合在线靶场 🎯
| 平台 |
特点 |
收费模式 |
| Hack The Box (HTB) |
最知名实战平台,真实系统渗透,Pro Labs/CTF/Academy |
免费基础 + VIP 订阅 |
| TryHackMe (THM) |
最佳新手友好平台,结构化学习路径,浏览器即玩 |
免费基础 + 订阅 |
| PortSwigger Web Security Academy |
BurpSuite 官方出品,Web 安全实验室,同类最佳免费资源 |
完全免费 |
| PentesterLab |
专注 Web 渗透,从基础到高级,带详细 Writeup |
部分免费 + 订阅 |
| Root Me |
法系老牌,Web/Crypto/Reverse/Forensic 全覆盖 |
免费 |
| OverTheWire |
经典 Linux/ 网络安全基础知识训练,SSH 连接 |
完全免费 |
| Defend the Web |
Web 安全挑战,涵盖 XSS/SQLi 等经典漏洞 |
免费 |
| Hack This Site |
老牌入门平台,从基础到实战 |
免费 |
| OffSec Proving Grounds |
OSCP 出品,实战靶机练习 |
订阅 |
| 墨者学院 |
安全培训 + 课程 + 靶场,就业导向 |
部分免费 |
| 合天网安实验室 |
高校合作多,课程体系完善 |
部分免费 |
| i 春秋 |
安全培训 + 竞赛 + 靶场一体化 |
部分免费 |
| 封神台(掌控安全) |
在线攻防演练靶场,渗透实战 |
部分免费 |
| CyberDefenders |
蓝队 /DFIR 专项,安全事件分析 |
部分免费 |
| Blue Team Labs Online |
蓝队 SOC 分析、日志分析、事件响应 |
部分免费 |
| RangeForce |
模拟真实 SOC/ 攻防环境 |
企业付费 |
| Immersive Labs |
企业级技能训练平台 |
企业付费 |
二、CTF 竞赛刷题平台 🏆
| 平台 |
特点 |
| picoCTF |
Carnegie Mellon 出品,最佳青少年 / 入门 CTF,完全免费 |
| CTFlearn |
社区驱动,题目分级,带讨论区 |
| BugKu |
国内老牌,Web/Reverse/PWN/Misc/Crypto 全覆盖 |
| BUUCTF |
国内 CTF 真题在线平台 |
| 攻防世界 |
XCTF 出品,CTF 刷题 + 竞赛 |
| XCTF 实训平台 |
XCTF 联赛官方平台,CTF 刷题 + 实战 |
| CTFHub |
技能树模式,分类训练 |
| N1BOOK |
Nu1L Team 出品,CTF 刷题经典 |
| 看雪 KCTF |
看雪论坛 CTF 竞赛,PWN/Reverse 强项 |
| RingZer0 |
在线 CTF 挑战 |
| Revolution Elite |
老牌 CTF 挑战站点 |
三、Web 安全专项靶场 🕸️
| 平台 |
部署方式 |
覆盖漏洞 |
| DVWA (Damn Vulnerable Web App) |
PHP 源码,本地 Docker/XAMPP |
OWASP Top 10 全系列 |
| OWASP Juice Shop |
Node.js,Docker/Heroku |
现代 Web 应用全栈漏洞 |
| OWASP WebGoat |
Java,本地 /Docker |
OWASP 教学靶场,带教程 |
| bWAPP |
PHP,本地部署 |
100+ 漏洞,覆盖面极广 |
| XVWA |
PHP/MySQL,本地部署 |
OWASP Top 10 实战 |
| Pikachu |
PHP,Docker/ 本地 |
SQLi/XSS/CSRF/ 文件包含等 |
| DSVW |
Python 3.x,轻量 (<100 行) |
XSS/XXE/SQLi 等 |
| VulnApps |
多套 Java/PHP 漏洞应用 |
各类 Web 漏洞 |
| WebGoat.NET |
ASP.NET |
.NET 生态 Web 安全 |
| NodeGoat |
Node.js |
Node.js 生态 OWASP Top10 |
| RailsGoat |
Ruby on Rails |
Rails 生态安全漏洞 |
| Security Shepherd |
Java Web 应用 |
OWASP 出品,关卡制 |
四、本地 / 离线部署靶场 💻
| 平台 |
类型 |
特点 |
| VulnHub |
虚拟机镜像 |
海量漏洞 VM 下载,社区驱动,渗透测试练习天堂 |
| Vulhub |
Docker Compose |
漏洞环境一键部署,国内贡献者多,CVE 复现首选 |
| Vulfocus |
Docker 平台 |
漏洞环境集成管理,开箱即用 |
| Metasploitable 2/3 |
虚拟机 |
Rapid7 官方出品,Metasploit 配套靶机 |
| VulnStack(红日靶场) |
内网域环境 |
国内红队出品,域渗透 / 内网横向移动实战 |
| Pentest-Tools Vulnerable Machines |
Docker |
多种漏洞环境集合 |
五、专项技能靶场 🎯
漏洞专项
| 平台 |
专项 |
| SQLi-Labs |
SQL 注入 65 关,从 Union 到盲注全覆盖 |
| XSS-Labs |
XSS 专项 20 关练习 |
| Upload-Labs |
文件上传漏洞 20 关 |
| XXE-Lab |
XML 外部实体注入专项 |
| SSRF-Labs |
SSRF 漏洞专项 |
| CSRF-Labs |
CSRF 漏洞专项 |
| CommandInjection-Labs |
命令注入专项 |
密码学 / 逆向 / PWN
| 平台 |
专项 |
| Cryptopals |
密码学实战挑战,从入门到精通 |
| Crackmes.one |
逆向工程挑战社区 |
| Reversing.kr |
逆向专项挑战 |
| Microcorruption |
嵌入式 / 固件安全(MSP430) |
| Pwnable.kr / Pwnable.tw |
PWN 漏洞利用专项 |
| SmashTheStack |
缓冲区溢出 /Shellcode 专项 |
六、红蓝对抗 / 内网渗透 🟥🟦
| 平台 |
特点 |
| VulnStack(红日靶场) |
国内最知名的内网域渗透靶场系列 |
| Hack The Box Pro Labs |
大型企业内网模拟(Dante/RastaLabs/Offshore 等) |
| CyberStrikeLab |
红队人员打造,实战案例驱动 |
| Detection Lab |
蓝队 /SOC 环境搭建,Windows 域 + 日志 +EDR |
| Splunk Boss of the SOC (BOTS) |
Splunk 官方蓝队竞赛数据集 |
| GOAD (Game of Active Directory) |
自动化 AD 域攻防环境,多攻击路径 |
| Wizard Spider / WWHF Lab |
APT 模拟环境 |
七、云安全靶场 ☁️
| 平台 |
特点 |
云厂商 |
| CloudGoat |
Rhino Security Labs 出品,“Vulnerable by Design” AWS 环境 |
AWS |
| AWSGoat |
INE 出品,故意漏洞 AWS 基础设施 |
AWS |
| flaws.cloud |
Scott Piper 出品,AWS 安全课程 + 挑战 |
AWS |
| flaws2.cloud |
flaws.cloud 续作,进阶 AWS 安全挑战 |
AWS |
| SadCloud |
AWS 安全工具 + 练习 |
AWS |
| AzureGoat |
INE 出品,故意漏洞 Azure 环境 |
Azure |
| Terragoat |
Bridgecrew 出品,Terraform IaC 安全漏洞 |
多云 |
| Kubernetes Goat |
K8s 集群安全漏洞练习 |
K8s |
| kube-security-lab |
本地 kind 集群搭建的 K8s 安全实验 |
K8s |
| 春秋云镜 |
i 春秋旗下,云端实网攻防靶场 |
国内多云 |
八、移动安全靶场 📱
Android
| 平台 |
特点 |
| AndroGoat |
Kotlin 开发,20+ 漏洞(证书固定、WebView、根检测等) |
| DIVA (Damn Insecure and Vulnerable App) |
13 个安全挑战,入门首选 |
| InjuredAndroid |
CTF 风格,基于 Bug Bounty 真实案例 |
| InsecureBankv2 |
银行应用安全,Intent/ 加密 / 认证漏洞 |
| Damn Vulnerable Bank |
银行类 Android 漏洞应用 |
| Sieve |
密码管理器类漏洞应用 |
iOS
| 平台 |
特点 |
| Damn Vulnerable iOS App (DVIA) |
iOS 安全入门,越狱 / 运行时操控 |
| iGoat |
OWASP 出品,iOS 安全练习 |
九、API 安全靶场 🔌
| 平台 |
特点 |
| crAPI (completely ridiculous API) |
OWASP 出品,覆盖 OWASP API Top 10 |
| vAPI (Vulnerable Adversely Programmed Interface) |
自托管 API,模拟 OWASP API Top 10 |
| Damn Vulnerable GraphQL Application (DVGA) |
GraphQL 安全专项 |
| Damn Vulnerable Microservices |
微服务架构安全 |
十、区块链 / Web3 安全靶场 ⛓️
| 平台 |
特点 |
| Ethernaut |
OpenZeppelin 出品,最知名智能合约 CTF,23+ 关卡 |
| Damn Vulnerable DeFi |
DeFi 协议安全,闪电贷 / 预言机操纵等 |
| Capture the Ether |
以太坊智能合约安全挑战 |
| Paradigm CTF |
顶级 Web3 安全竞赛 |
| Security Innovation Blockchain CTF |
企业级区块链安全挑战 |
| CipherShastra |
印度 Web3 安全 CTF 平台 |
十一、工控 / SCADA 安全靶场 🏭
| 平台 |
特点 |
| GRFICSv2 |
虚拟化工厂 SCADA 攻击模拟,Modbus/PLC 漏洞利用 |
| 谛听靶场 |
国内工控安全专项靶场 |
| 格物工控靶场 |
绿盟车联网 + 工控综合靶场 |
十二、车联网 / 物联网安全靶场 🚗
| 平台 |
特点 |
| 绿盟车联网信息安全靶场 |
虚拟汽车系统,CAN 总线 + 以太网,完整电子电气架构 |
| ICSim |
开源汽车仪表盘模拟器,CAN 总线安全学习 |
| IoTGoat |
OWASP 出品,IoT 固件安全漏洞靶场 |
| Damn Vulnerable Router (DVR) |
路由器固件安全 |
十三、AI / LLM 安全靶场 🤖
| 平台 |
特点 |
| Gandalf (Lakera) |
Prompt Injection 闯关游戏,7+1 关 |
| Prompt Injection Labs (PromptTrace) |
RAG 投毒 + 工具利用 Prompt 注入实战 |
| LLM CTF (llm-ctf.org) |
LLM 专项 CTF 挑战 |
| AI 安全 CTF (AISecHub) |
Prompt 注入 /Jailbreak/ 数据泄露综合 |
十四、企业级 / 商业靶场 🏢
| 平台 |
特点 |
| CYRIN |
国家级网络靶场,美军 / 北约合作 |
| IBM X-Force Cyber Range |
IBM 企业级靶场 |
| Raytheon Cyber Range |
军工级网络靶场 |
| Cyberbit Range |
以色列商业靶场,SOC 培训领先 |
| Cloud Range |
云原生网络靶场 |
| Simspace |
美国国防部合作靶场 |
| 360 网络空间靶场 |
360 出品,政企级 |
| 奇安信天眼靶场 |
奇安信企业侧实训平台 |
| 深信服攻防演练平台 |
深信服产品线 |
| 绿盟科技攻防实训平台 |
绿盟产品线 |
| 长亭洞见 |
长亭科技出品,攻防实训 |
| NGCCR(欧盟) |
欧盟下一代合作网络靶场,AI+ 数字孪生 |
快速导航(按需求选)
| 需求 |
推荐 |
| 零基础入门 |
TryHackMe → PortSwigger Academy → picoCTF |
| Web 渗透精进 |
PortSwigger → DVWA → Pikachu → SQLi-Labs |
| CTF 竞赛刷题 |
BugKu → BUUCTF → N1BOOK → Hack The Box |
| 实战渗透练习 |
VulnHub → Hack The Box → OffSec Proving Grounds |
| CVE 漏洞复现 |
Vulhub(Docker 一键复现) |
| 内网 / 域渗透 |
VulnStack → HTB Pro Labs → GOAD |
| 蓝队 /SOC |
Blue Team Labs Online → Detection Lab → BOTS |
| 云安全 |
CloudGoat → flaws.cloud → AWSGoat |
| 移动安全 |
DIVA → AndroGoat → InjuredAndroid |
| API 安全 |
crAPI → vAPI |
| 区块链 /Web3 |
Ethernaut → Damn Vulnerable DeFi |
| 工控 /SCADA |
GRFICSv2 → 谛听靶场 |
| AI/LLM |
Gandalf → Prompt Injection Labs |
| 密码学 |
Cryptopals → Root Me (Crypto) |
| 逆向 /PWN |
Crackmes.one → Pwnable.tw → Microcorruption |
覆盖 110+ 平台,十四大类。最后更新:2026-07
评论