Zum Inhalt springen
ai101.tools
navigierenöffnenescschließen
Claude+372Whisper+228LangChain+168Codex+223NotebookLM+276DALL-E 3+192DeepL+249n8n+208Topaz Video AI+153LlamaIndex+161
GitHub Actions Hardening logo
Skill

GitHub Actions Hardening

Prüft Workflow-YAML auf typische Angriffswege gegen CI

0
SpeichernWebsite besuchen ↗

Installation

gh skills install github/awesome-copilot github-actions-hardening
Wird ausgelöst bei

.github/workflows altına yeni bir dosya yazarken ya da mevcut birini gözden geçirirken; pull_request_target, workflow_run, issue_comment tetikleyicileri veya GITHUB_TOKEN izinleri söz konusuysa

Benötigte Tools
ReadGrep
Autor
Amir
Lizenz
MIT

Die Vertrauensgrenzen eines GitHub-Actions-Workflows liegen im YAML und nicht im Anwendungscode, den ein sprachspezifischer Linter untersucht. Dieser Skill prüft genau diese Angriffsfläche: Ausdrücke, die Issue-Titel oder Branchnamen vor der Ausführung in Shell-Befehle einsetzen, pull_request_target- und workflow_run-Trigger, die Fork-Code privilegierte Tokens geben, Actions mit veränderlichen Tags statt fester Commit-SHAs sowie GITHUB_TOKEN-Berechtigungen, die über den Bedarf des Jobs hinausgehen. Fünf Referenzdateien gliedern die Prüfung in Injection, Trigger und Privilegien, Berechtigungen und Tokens, Lieferkette sowie die Berichtsstruktur.

Kommentare(0)

Zum Kommentieren anmelden

Noch keine Kommentare — schreibe den ersten.

Ähnliche Skills

Diesen Kommentar melden

Warum meldest du das?