通关只需 3 步
-
启动练习环境
-
调查目标
-
提交找到的 Flag
GitHub Actions 工作流文件位于 `/app/repo/.github/workflows/`。请检查工作流、找出对 secrets 的不当使用、查看 `/app/logs/` 中的执行日志,并取得泄露的 secret(旗标)。留意以 `echo` 输出环境变量的位置。
GitHub Actions secret 以 `${{ secrets.XXX }}` 引用
`echo ${{ secrets.XXX }}` 会把 secret 输出到日志,因而不安全
用 `grep` 在工作流日志中搜索 secret