 в пяти сценариях веб-серверов.
* Противостоящий **Набор безопасности** , который запускает каждый инструмент против вредоносных каталогов `.git/` и отслеживает скоординированное раскрытие находок.
* Страницы **Методология** и **Воспроизведение** со всеми деталями, необходимыми для локального повторного запуска тестовой среды.
Удалённый `.git`, который вы загружаете, **может быть вредоносным**. Опубликованные исследования демонстрируют выполнение кода, произвольную запись файлов и SSRF против разграбителей через поддельные `.git/config`, хуки, подмодули, LFS-объекты и HTTP-редиректы. Запускайте GitHacker **в одноразовом контейнере** :
docker run -v $(pwd)/results:/tmp/githacker/results \
Страница Безопасность отслеживает как историю собственного укрепления GitHacker, так и предварительно раскрытые находки против других разграбителей.
docker run -v $(pwd)/results:/tmp/githacker/results \
# Брутфорс имён веток и тегов (используйте, когда выключен листинг каталогов)
docker run -v $(pwd)/results:/tmp/githacker/results \
docker run -v $(pwd)/results:/tmp/githacker/results \
githacker --url --output-folder result
githacker --brute --url --output-folder result
githacker --brute --url-file websites.txt --output-folder result
Требования: `git >= 2.11.0`, Python 3.10+.
Результаты бок о бок находятся на дашборде, чтобы таблица не расходилась с реальностью: **
Бенчмарк перегенерируется при каждом запуске (еженедельно через GitHub Actions и по требованию). На момент написания GitHacker — единственный инструмент, который восстанавливает 100% артефактов во всех пяти сценариях веб-серверов и показывает 100% PASS на опубликованном противостоящем корпусе.
git clone
Запуск полного бенчмарка / набора безопасности (требуется Docker):
python -m benchmark run # 7 инструментов × 5 сценариев веб-серверов
python -m benchmark security # противостоящий корпус
Оба записывают JSON в `docs/public/data/`; сайт документации подхватывает их при следующей сборке. Полный дизайн тестовой среды: **
.
* Driver Tom — общие контрмеры против разграбителей исходного кода (2021).
* Zac Wang (@7a6163) — path-traversal в `add_head_file_tasks` / `add_hashes_parsed` (CVE ожидается; включено в единый шлюз доверия в коммите `5f2a8ba`).
wrote this file. As long as
you retain this notice you can do whatever you want
with this stuff. If we meet some day, and you think
this stuff is worth it, you can buy me the following
The full story
This article is one source in a clustered incident — the cluster page carries the summary, timeline and every other outlet covering it.
