Aller au contenu
ai101.tools
naviguerouvrirescfermer
Claude+372Whisper+228LangChain+168Codex+223NotebookLM+276DALL-E 3+192DeepL+249n8n+208Topaz Video AI+153LlamaIndex+161
GitHub Actions Hardening logo
Compétence

GitHub Actions Hardening

Détecte dans les workflows YAML les failles propres à la CI

0
EnregistrerVisiter le site ↗

Installation

gh skills install github/awesome-copilot github-actions-hardening
Se déclenche pour

.github/workflows altına yeni bir dosya yazarken ya da mevcut birini gözden geçirirken; pull_request_target, workflow_run, issue_comment tetikleyicileri veya GITHUB_TOKEN izinleri söz konusuysa

Outils requis
ReadGrep
Auteur
Amir
Licence
MIT

Dans un workflow GitHub Actions, les frontières de confiance se trouvent dans le YAML, pas dans le code applicatif analysé par un linter de langage. Cette compétence cible précisément cette surface : expressions qui injectent un titre de ticket ou un nom de branche dans un shell avant son exécution, déclencheurs pull_request_target et workflow_run donnant un jeton privilégié au code d’un fork, actions liées à une balise modifiable plutôt qu’à un SHA de commit, et autorisations GITHUB_TOKEN plus larges que nécessaire. Cinq fichiers de référence répartissent l’analyse entre les injections, les déclencheurs et privilèges, les autorisations et jetons, la chaîne d’approvisionnement et la structure du rapport.

Commentaires(0)

Connectez-vous pour commenter

Aucun commentaire pour le moment — soyez le premier.

Compétences similaires

Signaler ce commentaire

Pourquoi effectuez-vous ce signalement ?