GitHub Actions Hardening
Détecte dans les workflows YAML les failles propres à la CI
Installation
gh skills install github/awesome-copilot github-actions-hardening
.github/workflows altına yeni bir dosya yazarken ya da mevcut birini gözden geçirirken; pull_request_target, workflow_run, issue_comment tetikleyicileri veya GITHUB_TOKEN izinleri söz konusuysa
- Auteur
- Amir
- Licence
- MIT
Dans un workflow GitHub Actions, les frontières de confiance se trouvent dans le YAML, pas dans le code applicatif analysé par un linter de langage. Cette compétence cible précisément cette surface : expressions qui injectent un titre de ticket ou un nom de branche dans un shell avant son exécution, déclencheurs pull_request_target et workflow_run donnant un jeton privilégié au code d’un fork, actions liées à une balise modifiable plutôt qu’à un SHA de commit, et autorisations GITHUB_TOKEN plus larges que nécessaire. Cinq fichiers de référence répartissent l’analyse entre les injections, les déclencheurs et privilèges, les autorisations et jetons, la chaîne d’approvisionnement et la structure du rapport.
Compétences similaires
CI/CD Pipeline Builder
CompétenceDétecte la stack du dépôt et génère un pipeline adapté
CodeRabbit Code Review
CompétenceExamine le code avec CodeRabbit et applique chaque retour de PR
GitHub Actions Templates
CompétenceDes workflows prêts à l’emploi pour votre dossier .github
Commentaires(0)
Connectez-vous pour commenter