Przejdź do treści

~/linux cat porownanie-kali-linux-vs-parroto….md

Kali Linux vs Parrot OS — różnice i który system wybrać

Kali Linux czy Parrot OS? Porównujemy bazę Debiana, model wydań, narzędzia, edycje, wymagania i prywatność. Podpowiadamy, co wybrać do nauki pentestów.

CZCzarek Zawolski--aktualizacja=--czas=7 min--dział=Linux i DevOps
Dwa ekrany z terminalami systemów do testów penetracyjnych obok siebie
tldr.txt — W skrócie

~ xad tldr porownanie-kali-linux-vs-p…

  • Oba systemy bazują na Debianie i mają praktycznie ten sam zestaw narzędzi do pentestów — różnią się filozofią, a nie możliwościami.
  • Kali (OffSec) to rolling release na Debianie testing, ze świeżymi narzędziami i najlepszą dokumentacją; standard na kursach i egzaminach OffSec.
  • Parrot OS opiera się na stabilnym Debianie, ma edycję Home do codziennej pracy i dodatki prywatności, np. AnonSurf przekierowujący ruch przez Tor.
  • Do nauki i certyfikatów wybierz Kali; jako system na co dzień z narzędziami pod ręką lub do platformy Hack The Box — Parrot.
  • Żadnego z nich nie musisz instalować na dysku — najwygodniej uruchomić je w maszynie wirtualnej lub przez WSL.
$ tree --spis-tresci

Kali Linux i Parrot OS to dwie dystrybucje Linuxa oparte na Debianie, przygotowane do testów penetracyjnych i pracy w bezpieczeństwie IT. Mają niemal identyczny zestaw narzędzi, więc wybór sprowadza się do filozofii: Kali to wyspecjalizowane narzędzie z najświeższymi pakietami i najlepszą dokumentacją, a Parrot to system bardziej „do życia” — stabilniejsza baza, edycja domowa i dodatki dla prywatności.

W skrócie: jeśli uczysz się pentestów, przygotowujesz do certyfikatu lub idziesz za kursem, wybierz Kali. Jeśli chcesz jednego systemu do codziennej pracy z narzędziami bezpieczeństwa pod ręką albo grasz na Hack The Box, rozważ Parrot. Poniżej szczegóły, które pomogą podjąć decyzję.

Kali Linux vs Parrot OS: porównanie w tabeli

CechaKali LinuxParrot OS
TwórcaOffSec (dawniej Offensive Security)Parrot Security (projekt z Włoch, rozwijany przez społeczność)
BazaDebian testingDebian stable z backportami
Model wydańRolling release, obrazy wydawane kwartalnieWydania punktowe na stabilnej bazie
Domyślny pulpitXfce (GNOME i KDE do wyboru)Przez lata MATE, w nowszych wydaniach KDE Plasma
EdycjeInstaller, Live, obrazy VM, ARM, chmura, Docker, WSL, NetHunter (Android)Security, Home, HTB Edition, obrazy VM, Raspberry Pi, Docker
NarzędziaKilkaset, dobierane metapakietamiPorównywalny zestaw w edycji Security
PrywatnośćTryb Undercover (wygląd Windows), brak wbudowanego Tora w systemieAnonSurf (ruch przez Tor), nacisk na anonimowość
DokumentacjaBardzo obszerna, kali.org/docsDobra, ale skromniejsza
Typowy użytkownikPentester, student, kandydat do OSCPBadacz bezpieczeństwa, programista, gracz CTF

Obie dystrybucje są darmowe, a domyślnie pracujesz na koncie zwykłego użytkownika z sudo, a nie jako root.

Baza systemu i aktualizacje: największa praktyczna różnica

To, na czym zbudowany jest system, wpływa na codzienne korzystanie bardziej niż lista narzędzi.

Kali to rolling release na gałęzi kali-rolling, opartej na Debianie testing. Dostajesz najnowsze wersje narzędzi szybko po ich wydaniu, co w pentestach ma znaczenie — nowe moduły Metasploita, świeże sygnatury Nucleia czy poprawki w Impackecie trafiają do systemu bez czekania. Ceną jest mniejsza przewidywalność: raz na jakiś czas duża aktualizacja coś zepsuje, zwykle sterowniki graficzne albo pojedyncze narzędzie.

Aktualizacja Kali:

sudo apt update && sudo apt full-upgrade -y

Parrot od wersji 5 opiera się na stabilnym Debianie, a nowsze wersje narzędzi dostarcza przez własne repozytoria i backporty. System jest przez to spokojniejszy w utrzymaniu, co docenisz, jeśli używasz go na co dzień. Aktualizację najlepiej robić dedykowanym poleceniem, które obsługuje specyfikę repozytoriów Parrota:

sudo parrot-upgrade

Wskazówka: Na systemie, na którym pracujesz dla klienta, nie rób dużych aktualizacji w trakcie zlecenia. Zrób migawkę maszyny wirtualnej przed aktualizacją — w razie problemu wrócisz do działającego stanu w minutę.

Narzędzia: praktycznie remis

Oba systemy mają to samo jądro narzędzi, bo korzystają z tych samych projektów open source. Znajdziesz w nich m.in.:

  • rekonesans i skanowanie: Nmap, Masscan, Amass, theHarvester,
  • testy aplikacji webowych: Burp Suite Community, OWASP ZAP, sqlmap, Nikto, ffuf, Gobuster,
  • eksploitacja i post-eksploitacja: Metasploit Framework (z Meterpreterem), Impacket, CrackMapExec/NetExec,
  • hasła: John the Ripper, Hashcat, Hydra,
  • sieci bezprzewodowe: Aircrack-ng, Wifite, Kismet,
  • analiza ruchu i forensyka: Wireshark, Autopsy, Volatility.

Różnice leżą w organizacji. Kali grupuje narzędzia w metapakiety: kali-linux-default (standardowy zestaw), kali-linux-large (rozszerzony), kali-linux-everything (wszystko) oraz tematyczne kali-tools-web, kali-tools-wireless, kali-tools-forensics itd. Dzięki temu łatwo zbudować lekki system tylko z tym, czego potrzebujesz:

sudo apt install kali-tools-web kali-tools-passwords

W Parrocie pełny zestaw narzędzi ma edycja Security. Jeśli zainstalowałeś edycję Home i chcesz dodać narzędzia pentesterskie, doinstalujesz je metapakietem (w aktualnych wydaniach parrot-tools-full) lub pojedynczo przez apt.

Edycje i sposoby uruchomienia

Kali Linux

Kali ma najszerszy wybór obrazów: instalator, wersję Live z USB, gotowe maszyny wirtualne dla VMware, VirtualBoxa, QEMU i Hyper-V, obrazy ARM (np. Raspberry Pi), obrazy chmurowe, kontenery Docker oraz dystrybucję w Microsoft Store dla WSL. Do WSL dochodzi Win-KeX, który pozwala uruchomić pełny pulpit Kali w Windowsie. Osobnym projektem jest Kali NetHunter — platforma do testów z telefonu z Androidem.

Kontener do szybkich testów uruchomisz jednym poleceniem:

docker run -it --rm kalilinux/kali-rolling /bin/bash

Obraz kontenera jest minimalny — narzędzia doinstalowujesz przez apt.

Parrot OS

Parrot ma trzy główne warianty:

  • Security Edition — pełny zestaw narzędzi do pentestów i forensyki,
  • Home Edition — ten sam system bez narzędzi ofensywnych, do codziennej pracy, programowania i ochrony prywatności,
  • HTB Edition — wariant przygotowany we współpracy z Hack The Box, wyglądem i zestawem narzędzi zbliżony do Pwnboxa używanego na tej platformie.

Dostępne są też obrazy do maszyn wirtualnych, na Raspberry Pi i kontenery. Edycja Home to argument za Parrotem, jeśli chcesz mieć jeden system na laptopie, a nie osobną maszynę do testów.

Wydajność i wymagania sprzętowe

W starszych porównaniach Parrot wygrywał jako lżejszy, głównie dzięki pulpitowi MATE. Dziś różnica jest mniejsza i zależy przede wszystkim od środowiska graficznego, które wybierzesz. Kali z Xfce jest lekki, a Parrot z KDE Plasma zużywa więcej pamięci niż dawniej z MATE.

Praktyczne minimum dla obu systemów z pulpitem to 2 GB RAM i ok. 20–30 GB miejsca na dysku, ale do wygodnej pracy — zwłaszcza z Burp Suite i przeglądarką — przydziel maszynie wirtualnej 4–8 GB RAM i 2–4 rdzenie. Burp i Metasploit potrafią zjeść więcej pamięci niż sam system.

Jeśli nie wiesz, jak zorganizować środowisko do testów, zacznij od tekstu czym jest maszyna wirtualna. W domowym labie dobrze sprawdza się też hypervisor Proxmox, na którym postawisz Kali lub Parrota obok celowo podatnych maszyn.

Prywatność i anonimowość

Tu Parrot ma wyraźny profil. Jego AnonSurf przekierowuje cały ruch systemu przez sieć Tor jednym poleceniem:

sudo anonsurf start
sudo anonsurf status
sudo anonsurf stop

Parrot domyślnie wyłącza też część usług wysyłających dane i od początku promuje się jako system dla osób dbających o prywatność. Edycja Home z tymi dodatkami ma sens nawet dla osób, które nie robią pentestów.

Kali nie ma odpowiednika AnonSurf w systemie — możesz doinstalować Tor i proxychains, ale to ręczna konfiguracja. Ma za to tryb Undercover (kali-undercover), który zmienia wygląd pulpitu na podobny do Windowsa, żeby nie zwracać uwagi przy pracy w miejscach publicznych.

Ważne: Ani Tor, ani żadna dystrybucja nie daje pełnej anonimowości. Błędy konfiguracji, logowanie na własne konta czy odciski przeglądarki potrafią Cię zidentyfikować. Nie traktuj AnonSurf jako gwarancji.

Dokumentacja, społeczność i certyfikaty

Kali ma przewagę, którą trudno przecenić na starcie: niemal każdy kurs, książka, film i writeup CTF zakłada, że używasz właśnie tego systemu. Oficjalna dokumentacja Kali opisuje instalację na dziesiątkach platform, a OffSec — twórca certyfikatów takich jak OSCP — zaleca Kali w swoich kursach i egzaminach. Gdy coś nie działa, odpowiedź na Twój problem najczęściej już ktoś opisał.

Parrot ma aktywną społeczność i dokumentację na stronie projektu, ale mniejszą. Jego silną stroną jest współpraca z Hack The Box — jeśli uczysz się głównie na tej platformie, środowisko Parrota będzie Ci znajome z Pwnboxa.

Kali czy Parrot — co wybrać w konkretnej sytuacji

Twoja sytuacjaLepszy wybórDlaczego
Zaczynasz naukę pentestów, idziesz za kursemKaliKurs najpewniej go zakłada, łatwiej znaleźć pomoc
Przygotowanie do OSCP i innych certyfikatów OffSecKaliOficjalnie wspierane środowisko
Uczysz się na Hack The BoxParrot (HTB Edition) lub KaliParrot odpowiada Pwnboxowi, ale Kali też działa bez problemu
Jeden system na laptopa do pracy i naukiParrot Home/SecurityStabilna baza Debiana, mniej niespodzianek po aktualizacji
Starszy, słabszy komputerKali z Xfce lub Parrot z lżejszym pulpitemDecyduje środowisko graficzne, nie dystrybucja
Testy z telefonuKali NetHunterParrot nie ma odpowiednika
Prywatność i ruch przez Tor bez konfiguracjiParrotWbudowany AnonSurf

Jeśli dopiero zaczynasz przygodę z Linuxem, zastanów się, czy nie lepiej najpierw poznać zwykłą dystrybucję i podstawowe polecenia — pomocne będą przeglądy najpopularniejszych dystrybucji Linuxa i 20 poleceń, które musisz znać. Kali i Parrot nie uczą Linuxa — zakładają, że już go znasz.

Jak przetestować oba systemy bez ryzyka

Najrozsądniej jest nie wybierać „na zawsze”. Pobierz gotowe obrazy maszyn wirtualnych obu systemów z oficjalnych stron (kali.org i parrotsec.org), uruchom je w VirtualBoxie lub VMware i popracuj tydzień na każdym. Sprawdź sumy kontrolne pobranych obrazów — dystrybucje dla pentesterów to częsty cel podróbek z dołączonym złośliwym oprogramowaniem.

Pamiętaj też o granicach prawnych: skanowanie i atakowanie systemów bez pisemnej zgody właściciela jest przestępstwem, niezależnie od tego, jakiej dystrybucji używasz. Ćwicz na własnym labie, platformach CTF i w ramach zleceń, o których piszemy w tekście na czym polegają testy bezpieczeństwa IT.

~ man faq

Najczęściej zadawane pytania

Parrot OS czy Kali Linux — co jest lepsze dla początkującego?

Do nauki pentestów lepszy jest Kali, bo większość kursów, książek i materiałów wideo zakłada właśnie ten system. Parrot bywa wygodniejszy, jeśli chcesz używać go także jako zwykłego systemu na co dzień.

Czy Parrot OS jest lżejszy od Kali Linux?

Historycznie Parrot z pulpitem MATE zużywał mniej zasobów niż Kali, ale różnice są niewielkie i zależą od wybranego środowiska graficznego. Oba systemy działają komfortowo w maszynie wirtualnej z 4 GB RAM.

Czy Kali i Parrot mają te same narzędzia?

W większości tak: Nmap, Metasploit, Burp Suite, Wireshark, John the Ripper, Hashcat, Aircrack-ng czy sqlmap są w obu. Różnice dotyczą głównie wersji pakietów i domyślnie instalowanych zestawów.

Czy Kali Linux nadaje się jako system na co dzień?

Da się, ale nie jest do tego projektowany: rolling release na Debianie testing bywa mniej przewidywalny, a twórcy zalecają używanie go jako narzędzia. Do codziennej pracy lepszy jest Parrot Home albo zwykła dystrybucja z doinstalowanymi narzędziami.

Czy korzystanie z Kali Linux lub Parrot OS jest legalne?

Tak, oba systemy są legalne i darmowe. Nielegalne jest atakowanie systemów, do których testowania nie masz pisemnej zgody właściciela — niezależnie od użytego systemu.

Ten artykuł jest częścią tematu

CZ

$ whoami

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.

~ ls ../podobne