Vai al contenuto
ai101.tools
spostatiapriescchiudi
Claude+372Whisper+228LangChain+168Codex+223NotebookLM+276DALL-E 3+192DeepL+249n8n+208Topaz Video AI+153LlamaIndex+161
GitHub Actions Hardening logo
Skill

GitHub Actions Hardening

Analizza i rischi specifici di compromissione dei workflow CI

0
SalvaVisita il sito ↗

Installazione

gh skills install github/awesome-copilot github-actions-hardening
Si attiva con

.github/workflows altına yeni bir dosya yazarken ya da mevcut birini gözden geçirirken; pull_request_target, workflow_run, issue_comment tetikleyicileri veya GITHUB_TOKEN izinleri söz konusuysa

Richiede strumenti
ReadGrep
Autore
Amir
Licenza
MIT

I confini di fiducia di un workflow GitHub Actions risiedono nel file YAML, non nel codice applicativo analizzato da un linter del linguaggio. Questa skill esamina proprio quella superficie: espressioni che inseriscono titoli di issue o nomi di branch nella shell prima dell’esecuzione, trigger pull_request_target e workflow_run che concedono al codice di un fork un token privilegiato, action legate a tag modificabili anziché a SHA di commit e permessi GITHUB_TOKEN più ampi del necessario. Cinque file di riferimento suddividono il lavoro tra injection, trigger e privilegi, autorizzazioni e token, supply chain e struttura del report.

Commenti(0)

Accedi per commentare

Non ci sono ancora commenti. Scrivi il primo.

Skill simili

Segnala questo commento

Perché lo stai segnalando?