
Scannt GitHub Actions CI/CD-Workflows auf Sicherheitsschwachstellen, indiziert Funde in eine Neo4j-Graphdatenbank und stellt eine Abfragebibliothek zur Erkennung von Fehlkonfigurationen, Injection-Angriffen und Lieferkettenrisiken bereit.
RAVEN (Risk Analysis and Vulnerability Enumeration for CI/CD) ist ein leistungsstarkes Sicherheitstool, das entwickelt wurde, um massive Scans von GitHub Actions CI-Workflows durchzuführen und die entdeckten Daten in einer Neo4j-Datenbank zu verarbeiten. Entwickelt und gepflegt vom Forschungsteam von Cycode.
Mit Raven konnten wir Sicherheitslücken in einigen der beliebtesten Repositorys auf GitHub identifizieren und melden, darunter:
Wir haben alle mit Raven entdeckten Schwachstellen in der Hall of Fame des Tools aufgelistet.
Das Tool bietet die folgenden Fähigkeiten zum Scannen und Analysieren potenzieller CI/CD-Sicherheitslücken:
Mögliche Verwendungen für Raven:
Dieses Tool bietet eine zuverlässige und skalierbare Lösung für die CI/CD-Sicherheitsanalyse und ermöglicht es Benutzern, schlechte Konfigurationen abzufragen und wertvolle Einblicke in die Sicherheitslage ihrer Codebasis zu gewinnen.
Im vergangenen Jahr hat Cycode Labs umfangreiche Forschungen zu grundlegenden Sicherheitsproblemen von CI/CD-Systemen durchgeführt. Wir haben die Tiefen vieler Systeme, Tausende von Projekten und mehrere Konfigurationen untersucht. Die Schlussfolgerung ist klar – das Modell, bei dem die Sicherheit an Entwickler delegiert wird, ist gescheitert. Dies wurde in unseren vorherigen Inhalten mehrfach bewiesen: