GitHub Actions Hardening
Revisa el YAML de CI para detectar vías de ataque específicas
Instalación
gh skills install github/awesome-copilot github-actions-hardening
.github/workflows altına yeni bir dosya yazarken ya da mevcut birini gözden geçirirken; pull_request_target, workflow_run, issue_comment tetikleyicileri veya GITHUB_TOKEN izinleri söz konusuysa
- Autor
- Amir
- Licencia
- MIT
Los límites de confianza de un flujo de GitHub Actions están en el YAML, no en el código de la aplicación que analiza un linter de lenguaje. Esta skill revisa expresiones que insertan títulos de incidencias o nombres de ramas en un shell antes de ejecutarse, activadores pull_request_target y workflow_run que entregan tokens privilegiados al código de un fork, acciones vinculadas a etiquetas mutables en vez de a un SHA de commit y permisos de GITHUB_TOKEN más amplios de lo necesario. Cinco archivos de referencia dividen el trabajo entre inyección, activadores y privilegios, permisos y tokens, cadena de suministro y estructura del informe.
Habilidades similares
CI/CD Pipeline Builder
HabilidadDetecta el stack del repositorio y crea un pipeline a medida
CodeRabbit Code Review
HabilidadEjecuta revisiones de CodeRabbit y aplica cada cambio del PR
GitHub Actions Templates
HabilidadWorkflows listos en vez de un directorio .github vacío
Comentarios(0)
Inicia sesión para comentar