
يقوم بمسح سير عمل CI/CD الخاصة بـ GitHub Actions بحثًا عن الثغرات الأمنية، ويفهرس النتائج في قاعدة بيانات رسومية Neo4j، ويوفر مكتبة استعلامات لاكتشاف الأخطاء التكوينية، والحقن، ومخاطر سلسلة التوريد.
RAVEN (تحليل المخاطر وتعداد الثغرات لأنظمة CI/CD) هي أداة أمان قوية مصممة لإجراء فحوصات ضخمة لسير عمل GitHub Actions CI وتحليل البيانات المكتشفة في قاعدة بيانات Neo4j. تم تطويرها وصيانتها من قبل فريق أبحاث Cycode.
باستخدام Raven، تمكنا من تحديد الثغرات الأمنية والإبلاغ عنها في بعض من أكثر المستودعات شهرة على GitHub، بما في ذلك:
لقد أدرجنا جميع الثغرات الأمنية التي تم اكتشافها باستخدام Raven في قسم قاعة الشرف الخاص بالأداة.
توفر الأداة الإمكانيات التالية لفحص وتحليل الثغرات المحتملة في CI/CD:
الاستخدامات المحتملة لـ Raven:
توفر هذه الأداة حلاً موثوقًا وقابلاً للتوسع لتحليل أمان CI/CD، مما يتيح للمستخدمين الاستعلام عن التكوينات السيئة والحصول على رؤى قيمة حول الوضع الأمني لقاعدة الأكواد الخاصة بهم.
في العام الماضي، أجرت Cycode Labs بحثًا مكثفًا حول المشكلات الأمنية الأساسية لأنظمة CI/CD. لقد فحصنا أعماق العديد من الأنظمة، وآلاف المشاريع، والعديد من التكوينات. الاستنتاج واضح – النموذج الذي يتم فيه تفويض الأمان إلى المطورين قد فشل. وقد تم إثبات ذلك عدة مرات في محتوانا السابق:
كل من الثغرات المذكورة أعلاه لها خصائص فريدة، مما يجعل من المستحيل تقريبًا على المطورين مواكبة أحدث اتجاهات الأمان. لسوء الحظ، تشترك كل ثغرة في شيء مشترك – كل استغلال يمكن أن يؤثر على ملايين الضحايا.
لهذه الأسباب تم إنشاء Raven، إطار عمل لتحليل أمان سير عمل CI/CD (وGitHub Actions كحالة استخدام أولى). في تركيزنا، فحصنا سيناريوهات معقدة حيث لا تشكل كل مشكلة تهديدًا بمفردها، ولكن عند دمجها، تشكل تهديدًا خطيرًا.
لبدء استخدام Raven، اتبع تعليمات التثبيت التالية: