Przejdź do treści
ai101.tools
nawigujotwórzesczamknij
Claude+372Whisper+228LangChain+168Codex+223NotebookLM+276DALL-E 3+192DeepL+249n8n+208Topaz Video AI+153LlamaIndex+161
GitHub Actions Hardening logo
Umiejętność

GitHub Actions Hardening

Wykrywa w YAML workflowów luki prowadzące do przejęcia CI

0
ZapiszOdwiedź stronę ↗

Instalacja

gh skills install github/awesome-copilot github-actions-hardening
Uruchamia się przy

.github/workflows altına yeni bir dosya yazarken ya da mevcut birini gözden geçirirken; pull_request_target, workflow_run, issue_comment tetikleyicileri veya GITHUB_TOKEN izinleri söz konusuysa

Wymaga narzędzi
ReadGrep
Autor
Amir
Licencja
MIT

Granice zaufania w workflow GitHub Actions są zapisane w YAML, a nie w kodzie aplikacji analizowanym przez linter języka. Ta umiejętność sprawdza właśnie tę warstwę: wyrażenia wklejające tytuł zgłoszenia lub nazwę gałęzi do powłoki przed uruchomieniem, wyzwalacze pull_request_target i workflow_run przekazujące kodowi z forka uprzywilejowany token, akcje przypięte do zmiennego tagu zamiast identyfikatora SHA commita oraz zakresy GITHUB_TOKEN szersze, niż wymaga zadanie. Pięć plików referencyjnych dzieli analizę na wstrzykiwanie, wyzwalacze i uprawnienia, uprawnienia i tokeny, łańcuch dostaw oraz strukturę raportu.

Komentarze(0)

Zaloguj się, aby skomentować

Nie ma jeszcze komentarzy — napisz pierwszy.

Podobne umiejętności

Zgłoś ten komentarz

Dlaczego to zgłaszasz?