Hoppa till innehållet
ai101.tools
navigeraöppnaescstäng
Claude+372Whisper+228LangChain+168Codex+223NotebookLM+276DALL-E 3+192DeepL+249n8n+208Topaz Video AI+153LlamaIndex+161
GitHub Actions Hardening logo
Färdighet

GitHub Actions Hardening

Granskar workflow-YAML efter typiska angrepp mot CI

0
SparaBesök webbplatsen ↗

Installera

gh skills install github/awesome-copilot github-actions-hardening
Aktiveras av

.github/workflows altına yeni bir dosya yazarken ya da mevcut birini gözden geçirirken; pull_request_target, workflow_run, issue_comment tetikleyicileri veya GITHUB_TOKEN izinleri söz konusuysa

Kräver verktyg
ReadGrep
Utvecklare
Amir
Licens
MIT

Säkerhetsgränserna i ett GitHub Actions-workflow finns i YAML-filen, inte i applikationskoden som en språkbaserad linter granskar. Den här färdigheten söker igenom just den ytan: uttryck som klistrar in en ärenderubrik eller ett grennamn i ett skal före körning, pull_request_target- och workflow_run-triggers som ger kod från forkar en privilegierad token, actions som binds till en föränderlig tagg i stället för en commit-SHA samt GITHUB_TOKEN-behörigheter som är bredare än jobbet kräver. Fem referensfiler delar upp arbetet i injektion, triggers och privilegier, behörigheter och tokens, leveranskedjan samt rapportens struktur.

Kommentarer(0)

Logga in för att kommentera

Inga kommentarer än – bli den första.

Liknande färdigheter

Rapportera kommentaren

Varför rapporterar du detta?