
Laboratório de reprodução autorizado para pesquisa de segurança do CVE-2025-54415 (GHSA-g5hx-xv45-9whg): snapshot do astronomer/dag-factory em 464c75a — o checkout do head-SHA do pull_request_target executa scripts hatch controlados pelo atacante no contexto do repositório base
Artefato de pesquisa automatizado — não é o projeto upstream.
Este repositório é um laboratório descartável construído por um harness automatizado para uma dissertação de mestrado na Université Laval sobre a reprodução de vulnerabilidades publicadas em workflows do GitHub Actions. É um snapshot verbatim de
astronomer/dag-factoryno commit464c75ad8676e930f5ffd848312b7969b96844d7(2025-07-04), redistribuído sob a licença do próprio projeto, cujo arquivo está incluído inalterado neste snapshot.O projeto upstream não está envolvido, nunca é alvo, e a vulnerabilidade estudada aqui já é pública. Cada segredo e variável neste repositório é um valor fictício gerado aleatoriamente — nenhuma credencial real está presente. Referências de ações e imagens de runner estão fixadas no que resolveram em 2025-07-04; consulte
pinning.mdna saída do harness para cada alteração feita no snapshot.Perguntas ou objeções: [email protected]

Bem-vindo ao dag-factory! dag-factory é uma biblioteca para Apache Airflow® que constrói DAGs declarativamente por meio de arquivos de configuração.
Os requisitos mínimos para dag-factory são:
Para uma introdução suave, dê uma olhada no nosso Guia de Início Rápido. Para mais exemplos, consulte a pasta examples.
Para saber mais sobre os termos e condições de uso, reprodução e distribuição, leia a Apache License 2.0.
Este projeto segue a Política de Privacidade da Astronomer.
Para mais informações, leia isto
Consulte a Política de Segurança do projeto para saber como relatar vulnerabilidades de segurança no DAG Factory e como os problemas de segurança relatados à equipe de segurança do DAG Factory são tratados.