İçeriğe geç
ai101.tools
gezesckapat
Claude+372Whisper+228LangChain+168Codex+223NotebookLM+276DALL-E 3+192DeepL+249n8n+208Topaz Video AI+153LlamaIndex+161
GitHub Actions Hardening logo
Skill

GitHub Actions Hardening

Workflow dosyalarını CI'ye özgü saldırı yüzeyine göre denetler.

0
KaydetSiteye git ↗

Kurulum

gh skills install github/awesome-copilot github-actions-hardening
Ne zaman devreye girer

.github/workflows altına yeni bir dosya yazarken ya da mevcut birini gözden geçirirken; pull_request_target, workflow_run, issue_comment tetikleyicileri veya GITHUB_TOKEN izinleri söz konusuysa

Gerekli araçlar
ReadGrep
Geliştirici
Amir
Lisans
MIT

Bir GitHub Actions iş akışında güven sınırı uygulama kodunda değil YAML'ın kendisinde durur; dil bazlı linter oraya hiç bakmaz. Denetim şunları arıyor: issue başlığını çalışmadan önce kabuk komutunun içine yapıştıran ifadeler, fork kodunu ayrıcalıklı token'la koşturan pull_request_target ve workflow_run tetikleyicileri, commit SHA yerine değişebilir etikete bağlanmış action'lar, işin ihtiyacından geniş bırakılmış GITHUB_TOKEN izinleri. Beş referans dosyası konuyu enjeksiyon, tetikleyici-ayrıcalık, izin-token, tedarik zinciri ve rapor biçimi olarak ayırıyor.

Yorumlar(0)

Yorum yapmak için giriş yap

Henüz yorum yok — ilk yorumu sen yaz.

Benzer skill'ler

Bu yorumu şikayet et

Neden şikayet ediyorsun?