
Исследовательская лабораторная репродукция CVE-2026-34243 (GHSA-r4fj-r33x-8v88): внедрение команд через issue_comment.body в .github/workflows/comment.yaml — снимок njzjz/wenxian@ca4e04de86aa970c0e3cb1c7f2bd103d339fbe51
Автоматизированный исследовательский артефакт — не вышестоящий проект.
Этот репозиторий — одноразовая лаборатория, созданная автоматизированной системой для магистерской диссертации в Université Laval по воспроизведению опубликованных уязвимостей рабочих процессов GitHub Actions. Это точный снимок
njzjz/wenxianна коммитеca4e04de86aa970c0e3cb1c7f2bd103d339fbe51(2026-02-15), распространяемый под собственной лицензией этого проекта, файл которой включён без изменений в этот снимок.Вышестоящий проект не участвует, никогда не является целью, а изучаемая здесь уязвимость уже публична. Каждый секрет и переменная в этом репозитории — случайно сгенерированное фиктивное значение — никаких реальных учётных данных нет. Ссылки на действия и образы раннеров закреплены на то, чем они были на 2026-02-15; см.
pinning.mdв выводе системы для каждого изменения, внесённого в снимок.Вопросы или возражения: [email protected]
wenxian — это инструмент для генерации файлов ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ по заданным идентификаторам (DOI, PMID, arXiv ID или название статьи).
子曰:“夏礼,吾能言之,杞不足征也。殷礼,吾能言之,宋不足征也。文献不足故也。足,则吾能征之矣。”——《论语》
[!CAUTION] Устарело, так как несколько сайтов, предоставляющих API, отключили CORS.
Посетите wenxian.njzjz.win, чтобы использовать wenxian в браузере.
wenxian требует Python 3.10. Рекомендуется сначала установить uv:
pip install uv
Затем используйте uvx для запуска wenxian:
uvx wenxian from 10.1063/5.0155600
Вы также можете искать по названию статьи:
uvx wenxian from "Attention is all you need"
Ожидается, что запись в формате ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$ будет выведена в стандартный вывод.
По умолчанию wenxian выводит формат ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$. Вы можете использовать опцию -t text или --type text для генерации формата обычного текста.
wenxian предоставляет Agent Skill в каталоге skill, который поддерживается
OpenClaw,
Claude,
Codex,
и VS Code.
Например, вы можете попросить своего бота OpenClaw install the skill https://github.com/njzjz/wenxian/tree/master/skill.
После этого вы можете попросить бота сгенерировать ссылки, отправив боту названия статей или DOI.
Вы можете использовать wenxian в рабочем процессе GitHub Actions как мост между входными идентификаторами и выходными записями ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$:
- name: Run wenxian
id: wenxian
uses: njzjz/wenxian@master
with:
id: 1512.03385
- name: Furthur uses (an example)
run: echo "${{ steps.wenxian.outputs.bibtex }}"
Вы можете использовать wenxian в issue этого репозитория на GitHub.
Оставьте комментарий @njzjz-bot 2312.15492 в #23, и GitHub Actions ответит выходными записями ${\mathrm{B{\scriptstyle{IB}} T_{\displaystyle E} X}}$.