
Laboratorio de reproducción autorizado para investigación de seguridad de CVE-2025-54415 (GHSA-g5hx-xv45-9whg): instantánea de astronomer/dag-factory en 464c75a — el checkout del head-SHA de pull_request_target ejecuta scripts hatch controlados por el atacante en el contexto del repositorio base
Artefacto de investigación automatizado — no es el proyecto original.
Este repositorio es un laboratorio desechable construido por un sistema automatizado para una tesis de maestría en la Université Laval sobre la reproducción de vulnerabilidades publicadas en flujos de trabajo de GitHub Actions. Es una instantánea verbatim de
astronomer/dag-factoryen el commit464c75ad8676e930f5ffd848312b7969b96844d7(2025-07-04), redistribuida bajo la licencia de ese proyecto, cuyo archivo se incluye sin cambios en esta instantánea.El proyecto original no está involucrado, nunca es el objetivo, y la vulnerabilidad estudiada aquí ya es pública. Cada secreto y variable en este repositorio es un valor ficticio generado aleatoriamente — no hay ninguna credencial real presente. Las referencias de acciones y las imágenes de ejecutores están fijadas a lo que resolvieron el 2025-07-04; consulta
pinning.mden la salida del sistema para cada cambio realizado en la instantánea.Preguntas u objeciones: [email protected]

¡Bienvenido a dag-factory! dag-factory es una biblioteca para Apache Airflow® que permite construir DAGs de forma declarativa mediante archivos de configuración.
Los requisitos mínimos para dag-factory son:
Para una introducción sencilla, consulta nuestra Guía de inicio rápido. Para más ejemplos, consulta la carpeta examples.
Para conocer los términos y condiciones de uso, reproducción y distribución, lee la Apache License 2.0.
Este proyecto sigue la Política de privacidad de Astronomer.
Para más información, lee esto
Consulta la Política de seguridad del proyecto para saber cómo reportar vulnerabilidades de seguridad en DAG Factory y cómo se gestionan los problemas de seguridad reportados al equipo de seguridad de DAG Factory.