
# 보안 연구 랩: CVE-2021-4281 (GHSA-3796-3f93-cfvx) 재현 `.github/workflows/combine-prs.yml`의 PR 헤드 브랜치 이름을 통한 셸 명령어 주입 (BraveUX/for-the-badge @ 409c1fda 스냅샷). 사용 금지; 승인된 재현 전용.
자동화된 연구 산출물 — 상위 프로젝트가 아님.
이 저장소는 Université Laval의 석사 논문에서 게시된 GitHub Actions 워크플로우 취약점을 재현하기 위해 자동화된 하네스가 구축한 일회용 실험실입니다. 이는 커밋
409c1fda3477b8dd05f3289926e08d88edd5a664(2021-07-20) 시점의BraveUX/for-the-badge를 그대로 스냅샷한 것이며, 해당 프로젝트의 자체 라이선스에 따라 재배포됩니다.상위 프로젝트는 관여하지 않으며, 결코 공격 대상이 아닙니다. 여기서 연구된 취약점은 이미 공개된 것입니다. 이 저장소의 모든 비밀값과 변수는 무작위로 생성된 더미 값입니다 — 실제 자격 증명은 존재하지 않습니다. 액션 참조와 러너 이미지는 2021-07-20에 확인된 값으로 고정되어 있습니다. 스냅샷에 적용된 모든 변경 사항은 하네스 출력의
pinning.md를 참조하십시오.질문 또는 이의 제기: [email protected]
# For the Badge
우리는 돈, 권력, 명성, 또는 코드베이브를 위해 개발하지 않습니다. 우리는 배지를 위해 합니다. 이 모든 것은 두 단어에 대한 집착에서 시작되었습니다: . 그리고 이 모든 것은 이것으로 끝났습니다: 배지, 배지 그 자체를 위해.
일반 사이트에 배지를 제출하고 싶으신가요? 추가하고 싶은 배지의 풀 리퀘스트를 제출하고, For The Badge Generator에서 생성된 Share Badge 링크를 제공해 주세요.
모든 배지가 수락되는 것은 아니지만, 커뮤니티의 충분한 관심을 받거나 우리가 정말 마음에 든다면, 성장하는 배지 목록에 추가하겠습니다!
Badge Generator에 대해 더 자세히 알아보거나 그 뒤의 코드를 보고 싶으신가요? 여기 저장소를 확인해 보세요.
Copy Markdown 출력은 배지를 어디에도 호스팅할 필요가 없도록 Base64로 되어 있습니다. 불행히도 이는 보안 문제로 인해 많은 마크다운 프로그램에서 렌더링되지 않을 수 있습니다. 이를 해결하기 위한 수많은 제출이 있었지만 여전히 진행 중입니다. 그럼에도 불구하고, Base64를 지원하지 않는 마크다운에 이러한 배지 중 하나를 포함하려면, 배지를 다운로드한 후 렌더링하려는 프로젝트에 업로드하는 것을 권장합니다. 약간의 불편함이 있지만, 아예 없는 것보다는 훨씬 낫습니다.
충분하지 않나요? 그렇다면 풀 리퀘스트를 제출하여 배지가 For The Badge 사이트에 호스팅되도록 할 수도 있습니다.