
سكربت لتدقيق ملفات GitHub Action Workflow بحثاً عن الثغرات المحتملة.
أدوات تدقيق سير العمل لتحديد المشكلات الأمنية في سير عمل GitHub
usage: main.py [-h] [--type {repo,org,user}] [--log-level {debug,info,warning,error,critical}] input
Identify vulnerabilities in GitHub Actions workflow
positional arguments:
input User/Org Name or Repo name (owner/repo).
optional arguments:
-h, --help show this help message and exit
--type {repo,org,user}
Type of entity that is being scanned.
--log-level {debug,info,warning,error,critical}
Log level for output
مثال:
python3 main.py --type org googlepython3 main.py --type user test_userpython3 main.py --type repo TinderSec/gh-workflow-auditorيستخدم GitHub Workflow Auditor نقطة نهاية GraphQL الخاصة بـ GitHub. وبسبب ذلك، يلزم وجود رمز API. سيقرأ البرنامج الرمز من متغير البيئة PAT. يمكنك إنشاء رمز PAT أساسي (https://github.com/settings/tokens/new) بدون أي نطاق صلاحيات. لاحظ أنه قد يتعين عليك "Configure SSO" ليكون الرمز قابلاً للاستخدام في بعض المؤسسات.
export PAT=ghp_YOUR_TOKEN
يحدد GitHub Workflow Auditor الثغرات في سير عمل GitHub. ويقوم بذلك عن طريق فحص ملفات سير العمل بحثًا عن الأنماط المضادة مثل استيعاب مدخلات المستخدم بطريقة غير آمنة أو استخدام التزامات خبيثة في عملية البناء. تدعم الأداة فحص المستودعات الفردية أو جميع المستودعات المتاحة لمستخدم أو مؤسسة. يتم حفظ مخرجات الفحص في scan.log.