GitHub Actions Hardening
Analizza i rischi specifici di compromissione dei workflow CI
Installazione
gh skills install github/awesome-copilot github-actions-hardening
.github/workflows altına yeni bir dosya yazarken ya da mevcut birini gözden geçirirken; pull_request_target, workflow_run, issue_comment tetikleyicileri veya GITHUB_TOKEN izinleri söz konusuysa
- Autore
- Amir
- Licenza
- MIT
I confini di fiducia di un workflow GitHub Actions risiedono nel file YAML, non nel codice applicativo analizzato da un linter del linguaggio. Questa skill esamina proprio quella superficie: espressioni che inseriscono titoli di issue o nomi di branch nella shell prima dell’esecuzione, trigger pull_request_target e workflow_run che concedono al codice di un fork un token privilegiato, action legate a tag modificabili anziché a SHA di commit e permessi GITHUB_TOKEN più ampi del necessario. Cinque file di riferimento suddividono il lavoro tra injection, trigger e privilegi, autorizzazioni e token, supply chain e struttura del report.
Skill simili
CI/CD Pipeline Builder
SkillRileva lo stack del repository e crea una pipeline su misura
CodeRabbit Code Review
SkillEsegue CodeRabbit nell'agente e applica i feedback della PR
GitHub Actions Templates
SkillWorkflow pronti all'uso per la directory .github
Commenti(0)
Accedi per commentare