
セキュリティ研究ラボによるCVE-2021-4281(GHSA-3796-3f93-cfvx)の再現: .github/workflows/combine-prs.yml内のPRヘッドブランチ名を介したシェルコマンドインジェクション(BraveUX/for-the-badge @ 409c1fdaのスナップショット)。使用しないでください。許可された再現のみ。
自動生成された研究アーティファクト — 上流プロジェクトではありません。
このリポジトリは、ラヴァル大学の修士論文のために、公開されたGitHub Actionsワークフローの脆弱性を再現する目的で自動化ハーネスによって構築された使い捨てラボです。これは、
BraveUX/for-the-badgeのコミット409c1fda3477b8dd05f3289926e08d88edd5a664(2021-07-20)時点の逐語的なスナップショットであり、そのプロジェクト自身のライセンスの下で再配布されています。上流プロジェクトは関与しておらず、標的にされることもなく、ここで研究されている脆弱性はすでに公開されています。このリポジトリ内のすべてのシークレットと変数はランダムに生成されたダミー値であり、実際の認証情報は存在しません。アクション参照とランナーイメージは、2021-07-20時点で解決されたものに固定されています。スナップショットに加えられたすべての変更については、ハーネス出力内の
pinning.mdを参照してください。質問や異議がある場合: [email protected]
# For the Badge
私たちはお金や権力、名声、コードベイブのために開発しているわけではありません。私たちはバッジのためにやっているのです。すべては、 という2つの言葉への執着から始まりました。そして、すべてはこれで終わりました: バッジ、バッジそのもののために。
一般サイトにバッジを提出してみませんか?追加してほしいバッジのプルリクエストを送信し、For The Badge Generator から生成されたバッジを共有リンクを提供してください。
すべてのバッジが受け入れられるわけではありませんが、バッジに対するコミュニティの熱意が十分にある場合、または私たちが本当に気に入った場合には、増え続けるバッジのリストに追加します!
Badge Generator の詳細や背後にあるコードに興味がありますか?こちらのリポジトリをチェックしてください。
Copy Markdown の出力は、バッジをどこにもホストする必要がないようにBase64でエンコードされています。残念ながら、これはセキュリティ上の問題により多くのマークダウンプログラムでレンダリングされないことを意味します。ただし、これを解決するための提案は数多くありました が、まだ対応されていません。それでも、Base64をサポートしていないマークダウンにこれらのバッジのいずれかを含めたい場合は、バッジをダウンロードして、レンダリングしたいプロジェクトにアップロードすることをお勧めします。少し不便ですが、何もないよりはずっと良いです。
それでも不十分ですか?では、プルリクエストを送信して、バッジをFor The Badgeサイトにホストしてもらうこともできます。