本项目故意设计为存在漏洞!其代码中包含已知的安全漏洞和错误,旨在作为Veracode等软件安全扫描工具的示例项目。请勿报告本项目中的漏洞,这些漏洞很可能是故意设置的 :)。
Blab-a-Gag是一个相当简单的论坛类型应用,允许:
/feed - 显示与当前用户相关的笑话/评论/blabbers - 显示所有其他用户列表,当前用户可选择关注或忽略/profile - 允许当前用户修改个人资料/login - 用户登录页面/register - 新用户注册页面/tools - 工具页面,可显示随机语录或执行主机ping操作下载并运行镜像:
bashdocker run -p 8080:8080 veracode/vulnerable-verademo-dotnet
访问地址:http://127.0.0.1:8080,注册新用户、登录,添加内容和互动。
该镜像的源代码托管在https://github.com/veracode-demo-labs/verademo-dotnet%EF%BC%8C%E4%BB%93%E5%BA%93%E4%B8%AD%E5%8C%85%E5%90%AB%E9%A2%9D%E5%A4%96%E6%96%87%E4%BB%B6%EF%BC%8C%E6%B6%B5%E7%9B%96%E5%A6%82%E4%BD%95%E5%88%A9%E7%94%A8%E6%AD%A4%E5%BA%94%E7%94%A8%E4%BB%A5%E5%8F%8A%E5%A6%82%E4%BD%95%E4%B8%BA%E5%90%84%E7%A7%8DCI%E7%B3%BB%E7%BB%9F%E6%9E%84%E5%BB%BA%E6%AD%A4%E5%BA%94%E7%94%A8%E3%80%82
有关如何将此应用与各种Veracode扫描类型配合使用的信息,请参见DEMO_NOTES文件。
另请参见docs文件夹,其中包含对应用中各种漏洞的深入解释。
本应用包含适用于各种CI系统的构建文件。通常每个CI系统有多个示例构建文件,但至少会有一个"essentials"文件,展示使用Veracode技术打包和扫描应用的基本步骤。
请注意,构建文件中需要设置一些密钥。不同CI系统可能略有差异,但通常包括:
VERACODE_API_ID 和 VERACODE_API_KEY:用于运行扫描的Veracode用户账户的API凭据。详见此处。SRCCLR_API_TOKEN:基于代理的SCA扫描器所需的令牌。详见此处。| CI系统 | "Essentials"文件 |
|---|---|
| GitHub | .github/workflows/the-essentials.yml |
| Azure DevOps | azure-pipelines.yml |
| Jenkins | Jenkinsfile |
| GitLab | .gitlab-ci.yml |
| AWS | AWS-CodeStar.md(配置AWS CodeStar构建的说明) |
构建容器:
bashdocker pull mcr.microsoft.com/mssql/server:2017-CU24-ubuntu-16.04 docker build --no-cache -t verademo-dotnet .
本地开发运行容器:
bashdocker run --rm -p 8080:8080 --name verademo verademo-dotnet
然后在浏览器中访问http:\\localhost:8080,注册新用户并添加内容。
您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。
探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录认证访问私有仓库
无需登录使用专属域名
Kubernetes 集群配置 Containerd
K3s 轻量级 Kubernetes 镜像加速
VS Code Dev Containers 配置
Podman 容器引擎配置
HPC 科学计算容器配置
ghcr、Quay、nvcr 等镜像仓库
Harbor Proxy Repository 对接专属域名
Portainer Registries 加速拉取
Nexus3 Docker Proxy 内网缓存
需要其他帮助?请查看我们的 常见问题Docker 镜像访问常见问题解答 或 提交工单
docker search 限制
站内搜不到镜像
离线 save/load
插件要用 plugin install
WSL 拉取慢
安全与 digest
新手拉取配置
镜像合规机制
manifest unknown
no matching manifest(架构)
invalid tar header(解压)
TLS 证书失败
DNS 超时
域名连通性排查
410 Gone 排查
402 与流量用尽
401 认证失败
429 限流
D-Bus 凭证提示
413 与超大单层
来自真实用户的反馈,见证轩辕镜像的优质服务