
Лаборатория исследований безопасности, воспроизводящая CVE-2026-39382 (GHSA-5jxf-vmqr-5g82): внедрение команд в переиспользуемом рабочем процессе dbt-labs open-issue-in-repo.yml, управляемом вызывающим файлом docs-issue.yml в стиле dbt-core
Автоматизированный исследовательский артефакт — не вышестоящий проект.
Этот репозиторий — одноразовая лаборатория, созданная автоматизированным конвейером для магистерской диссертации в Université Laval по воспроизведению опубликованных уязвимостей в рабочих процессах GitHub Actions. Это точный снимок
dbt-labs/actionsна коммитеed19ee39fd410f9ebc3ef202a8c80879a3328697(2026-04-01), распространяемый под лицензией этого проекта, файл которой включён без изменений в данный снимок.Вышестоящий проект не участвует, никогда не является целью, а изучаемая здесь уязвимость уже публична. Каждый секрет и переменная в этом репозитории — случайно сгенерированное фиктивное значение; никаких реальных учётных данных здесь нет. Ссылки на действия и образы раннеров закреплены на те значения, которым они соответствовали на 2026-04-01; см.
pinning.mdв выводе конвейера для каждого изменения, внесённого в снимок.Вопросы или возражения: [email protected]
Набор GitHub Actions и Reusable Workflows для автоматизации типовых задач, связанных с разработкой, сопровождением и тестированием dbt-core, плагинов адаптеров баз данных и других проектов dbt-labs с открытым исходным кодом.
Actions и рабочие процессы должны быть самодокументированными. Подробнее об использовании см. в описании каждого отдельного действия.
Обработка журнала изменений
Плановые тесты установки
Общие переиспользуемые рабочие процессы
Синхронизация issue в Jira — используется dbt-metrics
Все, кто взаимодействует с кодовыми базами проекта, трекерами issue, чатами и списками рассылки, обязаны соблюдать Кодекс поведения dbt.