GitHub Actions Hardening
Находит в YAML уязвимости, через которые взламывают CI
Установка
gh skills install github/awesome-copilot github-actions-hardening
.github/workflows altına yeni bir dosya yazarken ya da mevcut birini gözden geçirirken; pull_request_target, workflow_run, issue_comment tetikleyicileri veya GITHUB_TOKEN izinleri söz konusuysa
- Автор
- Amir
- Лицензия
- MIT
Границы доверия в рабочем процессе GitHub Actions задаются в YAML, а не в коде приложения, который проверяет языковой линтер. Инструмент выявляет внедрение данных из названий задач и веток в shell-команды, опасные триггеры pull_request_target и workflow_run, изменяемые теги вместо SHA коммитов и избыточные права GITHUB_TOKEN. Пять справочных файлов охватывают инъекции, триггеры и привилегии, разрешения и токены, цепочку поставок и структуру отчёта.
Похожие навыки
CI/CD Pipeline Builder
НавыкОпределяет стек репозитория и создает подходящий pipeline
CodeRabbit Code Review
НавыкЗапускает CodeRabbit и применяет замечания к PR по одному
GitHub Actions Templates
НавыкГотовые workflow-файлы вместо пустого каталога .github
Комментарии(0)
Войдите, чтобы комментировать