Ir al contenido
ai101.tools
navegarabriresccerrar
Claude+372Whisper+228LangChain+168Codex+223NotebookLM+276DALL-E 3+192DeepL+249n8n+208Topaz Video AI+153LlamaIndex+161
GitHub Actions Hardening logo
Habilidad

GitHub Actions Hardening

Revisa el YAML de CI para detectar vías de ataque específicas

0
GuardarVisitar sitio web ↗

Instalación

gh skills install github/awesome-copilot github-actions-hardening
Se activa con

.github/workflows altına yeni bir dosya yazarken ya da mevcut birini gözden geçirirken; pull_request_target, workflow_run, issue_comment tetikleyicileri veya GITHUB_TOKEN izinleri söz konusuysa

Necesita herramientas
ReadGrep
Autor
Amir
Licencia
MIT

Los límites de confianza de un flujo de GitHub Actions están en el YAML, no en el código de la aplicación que analiza un linter de lenguaje. Esta skill revisa expresiones que insertan títulos de incidencias o nombres de ramas en un shell antes de ejecutarse, activadores pull_request_target y workflow_run que entregan tokens privilegiados al código de un fork, acciones vinculadas a etiquetas mutables en vez de a un SHA de commit y permisos de GITHUB_TOKEN más amplios de lo necesario. Cinco archivos de referencia dividen el trabajo entre inyección, activadores y privilegios, permisos y tokens, cadena de suministro y estructura del informe.

Comentarios(0)

Inicia sesión para comentar

Aún no hay comentarios. Sé el primero.

Habilidades similares

Denunciar este comentario

¿Por qué quieres denunciarlo?