Naar de inhoud
ai101.tools
navigerenopenenescsluiten
Claude+372Whisper+228LangChain+168Codex+223NotebookLM+276DALL-E 3+192DeepL+249n8n+208Topaz Video AI+153LlamaIndex+161
GitHub Actions Hardening logo
Skill

GitHub Actions Hardening

Controleert workflow-YAML op specifieke CI-aanvalsroutes

0
BewarenWebsite bezoeken ↗

Installeren

gh skills install github/awesome-copilot github-actions-hardening
Wordt geactiveerd bij

.github/workflows altına yeni bir dosya yazarken ya da mevcut birini gözden geçirirken; pull_request_target, workflow_run, issue_comment tetikleyicileri veya GITHUB_TOKEN izinleri söz konusuysa

Vereist tools
ReadGrep
Auteur
Amir
Licentie
MIT

De vertrouwensgrenzen van een GitHub Actions-workflow staan in de YAML, niet in de applicatiecode die een taalgerichte linter controleert. Deze skill zoekt naar risico's zoals expressies die een issuetitel of branchnaam vóór uitvoering in een shell plakken, pull_request_target- en workflow_run-triggers die code uit forks een bevoorrecht token geven, actions die aan een wijzigbare tag in plaats van een commit-SHA zijn gekoppeld en te ruime GITHUB_TOKEN-rechten. Vijf referentiebestanden verdelen het werk over injectie, triggers en privileges, rechten en tokens, de supply chain en de rapportstructuur.

Reacties(0)

Log in om te reageren

Nog geen reacties — wees de eerste.

Vergelijkbare skills

Deze reactie melden

Waarom meld je dit?