
wrongsecrets-binaries v0.3.0
Code source des binaires de OWASP WrongSecrets
wrongsecrets-binaries
Ceci est un dépôt de support pour OWASP WrongSecrets. Nous y créons les binaires qui sont inclus dans le projet officiel. Vous souhaitez ajouter un défi lié à la dissimulation de secrets dans un binaire ? Ouvrez un ticket sur WrongSecrets issues. Vous souhaitez corriger quelque chose que vous avez trouvé dans l'un des binaires : ouvrez un ticket ou une PR ici.
Prise en charge CTF
Ce dépôt prend désormais en charge la génération de versions CTF (Capture The Flag) de tous les binaires avec des secrets aléatoires. Les versions CTF utilisent le format this is the secret in <language> : <random_hex> au lieu de secrets statiques, ce qui les rend adaptées aux compétitions CTF.
- Génération automatique :
quickbuild.shet GitHub Actions génèrent des versions CTF en plus des binaires classiques - Tous les langages : prend en charge C, C++, Go, Rust, .NET et Swift
- Test facile : utilisez
./test_ctf_generation.shpour vérifier le bon fonctionnement
Consultez docs/CTF_GENERATION.md pour des instructions d'utilisation détaillées.
Développement
Ce dépôt utilise pre-commit lite avec un formatage automatique du code afin de maintenir la qualité du code avec un minimum de friction. La configuration légère corrige automatiquement les problèmes de formatage du code Rust et Go. Consultez docs/PRE_COMMIT.md pour les instructions d'installation.
Analyse de sécurité
Ce dépôt inclut une analyse de sécurité complète à l'aide des outils gratuits de GitHub :
Analyse CodeQL
- Langages couverts : C, C++, Go, C#/.NET, Swift
- Déclencheurs : push sur main/master, pull requests, déclenchement manuel, planification hebdomadaire
- Intégration : les résultats sont automatiquement téléversés dans l'onglet Sécurité de GitHub
Analyse Semgrep
- Langages couverts : tous les langages (C, C++, Go, Rust, C#/.NET, Java, Swift)
- Ensembles de règles :
- Problèmes de sécurité OWASP Top 10
- Vulnérabilités CWE Top 25
- Détection de secrets
- Règles générales d'audit de sécurité
- Intégration : les résultats SARIF sont téléversés dans l'onglet Sécurité de GitHub
Consultation des résultats de sécurité
Les résultats des analyses de sécurité sont disponibles dans l'onglet Security du dépôt, sous Code scanning alerts. Les analyses s'exécutent automatiquement lors des modifications de code et chaque semaine le dimanche à 3 h UTC.
Remerciements particuliers
Contributeurs :
Responsables :
Principaux contributeurs :
- Puneeth Y @puneeth072003
- Rodolfo Cabral Neves @roddas
- Diamond Rivero @diamant3
- Joss Sparkes @remakingeden
- Arpit Jain
Parrainages :
Nous tenons à remercier les parties suivantes pour leur aide :
GitGuardian pour son parrainage qui nous permet de payer les factures de nos comptes cloud.
Jetbrains pour la licence d'une instance d'Intellij IDEA Ultimate edition accordée aux responsables du projet. Nous n'aurions pas pu développer aussi rapidement sans cela !
Docker pour nous avoir accordé leur programme Docker Open Source Sponsored.
1Password pour nous avoir accordé une licence open source de 1Password pour le banc d'essai de détection de secrets.
Droits d'auteur
Copyright (c) 2020-2026 Jeroen Willemsen et les contributeurs de WrongSecret.



