
Laboratório de pesquisa em segurança reproduzindo CVE-2021-4281 (GHSA-3796-3f93-cfvx): injeção de comandos de shell via nome do branch head do PR em .github/workflows/combine-prs.yml (snapshot de BraveUX/for-the-badge @ 409c1fda). Não use; apenas reprodução autorizada.
Artefato de pesquisa automatizado — não é o projeto upstream.
Este repositório é um laboratório descartável construído por um harness automatizado para uma dissertação de mestrado na Université Laval sobre a reprodução de vulnerabilidades publicadas em workflows do GitHub Actions. É um snapshot verbatim de
BraveUX/for-the-badgeno commit409c1fda3477b8dd05f3289926e08d88edd5a664(2021-07-20), redistribuído sob a licença do próprio projeto.O projeto upstream não está envolvido, nunca é alvo, e a vulnerabilidade estudada aqui já é pública. Cada segredo e variável neste repositório é um valor fictício gerado aleatoriamente — nenhuma credencial real está presente. Referências de ações e imagens de runner estão fixadas no que elas resolviam em 2021-07-20; veja
pinning.mdna saída do harness para cada alteração feita no snapshot.Perguntas ou objeções: [email protected]
# For the Badge
Nós não desenvolvemos por dinheiro, poder, fama ou codebabes. Nós fazemos isso For the Badge. Tudo começou por causa de uma obsessão com duas palavras: . Tudo terminou com isto: .
Interessado em ter um badge enviado para o site geral? Envie um pull request do badge que você gostaria de ver adicionado e forneça um link Share Badge gerado pelo nosso For The Badge Generator.
Nem todos os badges serão aceitos, mas se houver entusiasmo suficiente da comunidade por um badge ou se nós simplesmente gostarmos muito dele, nós o adicionaremos à lista crescente de badges!
Interessado em aprender mais ou ver o código por trás do Badge Generator? Confira o repositório aqui.
A saída Copy Markdown está em Base64 para que o badge não precise ser hospedado em nenhum lugar. Isso infelizmente significa que ele não será renderizado em muitos programas de markdown devido a problemas de segurança, embora tenha havido inúmeras submissões para contornar isso. Ainda assim, caso você queira incluir um desses badges no seu próprio markdown onde ele não suporta Base64, sugiro que você baixe o badge e depois o envie para o projeto no qual deseja que ele seja renderizado. É um pequeno inconveniente, mas com certeza é melhor do que nada.
Não é bom o suficiente? Bem, você também pode enviar um pull request para que o badge seja hospedado no nosso site For The Badge.