返回更新列表
新发布Sep 3, 2026

wrongsecrets-binaries v0.3.0

OWASP WrongSecrets 二进制文件的源代码

分享

wrongsecrets-binaries

Pre-commit Compile C Compile CPlus Compile GoLang Compile Rust dotnet package Compile Swift Compile Java Security Scanning

这是 OWASP WrongSecrets 的配套仓库。 我们在此构建包含在官方项目中的二进制文件。 想要添加与二进制文件中隐藏机密相关的挑战?请在 WrongSecrets issues 中提交工单。 想要修复你在某个二进制文件中发现的问题:请在此处提交工单或 PR。

CTF 支持

本仓库现已支持生成所有二进制文件的 CTF(Capture The Flag)版本,并带有随机化机密。CTF 版本使用 this is the secret in <language> : <random_hex> 格式,而非静态机密,使其适用于 CTF 竞赛。

  • 自动生成quickbuild.sh 和 GitHub Actions 都会在生成常规二进制文件的同时生成 CTF 版本
  • 支持所有语言:支持 C、C++、Go、Rust、.NET 和 Swift
  • 易于测试:使用 ./test_ctf_generation.sh 验证功能

详细使用说明请参阅 docs/CTF_GENERATION.md

开发

本仓库使用 pre-commit lite 并配合 自动化代码格式化,以最小摩擦维护代码质量。轻量级配置会自动修复 Rust 和 Go 代码的格式问题。设置说明请参阅 docs/PRE_COMMIT.md

安全扫描

本仓库包含使用 GitHub 免费工具进行的全面安全扫描:

CodeQL 分析

  • 覆盖语言:C、C++、Go、C#/.NET、Swift
  • 触发条件:推送到 main/master、拉取请求、手动触发、每周计划
  • 集成:结果自动上传到 GitHub Security 选项卡

Semgrep 分析

  • 覆盖语言:所有语言(C、C++、Go、Rust、C#/.NET、Java、Swift)
  • 规则集
    • OWASP Top 10 安全问题
    • CWE Top 25 漏洞
    • 机密检测
    • 通用安全审计规则
  • 集成:SARIF 结果上传到 GitHub Security 选项卡

查看安全结果

安全扫描结果可在仓库的 Security 选项卡下的 Code scanning alerts 中查看。扫描会在代码变更时自动运行,并在每周日 UTC 时间凌晨 3 点运行。

特别感谢

贡献者:

负责人:

(主要)贡献者:

赞助:

我们要感谢以下各方对我们的帮助:

gitguardian_logo.png

GitGuardian 的赞助使我们能够支付云账户的费用。

jetbrains_logo.png

Jetbrains 为项目负责人提供了 Intellij IDEA Ultimate 版的许可证。没有它,我们的开发不可能如此迅速!

docker_logo.png

Docker 授予我们其 Docker 开源赞助计划。

1password_logo.png

1Password 授予我们 1Password 的开源许可证,用于机密检测测试平台。

版权

Copyright (c) 2020-2026 Jeroen Willemsen and WrongSecret contributors.

分类