Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
raven — Scannt GitHub Actions CI/CD-Workflows auf Sicherheitsschwachstellen, indiziert Funde in eine Neo4j-Graphdatenbank und stellt eine Abfragebibliothek zur Erkennung von Fehlkonfigurationen, Injection-Angriffen und Lieferkettenrisiken bereit. | Kitploit
Tools/GitHubGitHub/cycodelabs/raven
SchwachstellenscannerCode-AnalyseDevSecOpsLieferkettensicherheitFehlkonfigurationLernen & Bildung
GitHubcycodelabs/raven

raven

Scannt GitHub Actions CI/CD-Workflows auf Sicherheitsschwachstellen, indiziert Funde in eine Neo4j-Graphdatenbank und stellt eine Abfragebibliothek zur Erkennung von Fehlkonfigurationen, Injection-Angriffen und Lieferkettenrisiken bereit.

Repository anzeigen
7464515vor 1 JahrVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Cygives Banner Raven

License GitHub release (latest by date) Black Hat Arsenal 2023

Raven – CI/CD-Sicherheitsanalysetool

RAVEN (Risk Analysis and Vulnerability Enumeration for CI/CD) ist ein leistungsstarkes Sicherheitstool, das entwickelt wurde, um massive Scans von GitHub Actions CI-Workflows durchzuführen und die entdeckten Daten in einer Neo4j-Datenbank zu verarbeiten. Entwickelt und gepflegt vom Forschungsteam von Cycode.

Mit Raven konnten wir Sicherheitslücken in einigen der beliebtesten Repositorys auf GitHub identifizieren und melden, darunter:

  • FreeCodeCamp (das beliebteste Projekt auf GitHub)
  • Storybook (eines der beliebtesten Frontend-Frameworks)
  • Fluent UI von Microsoft
  • und viele mehr

Wir haben alle mit Raven entdeckten Schwachstellen in der Hall of Fame des Tools aufgelistet.

Was ist Raven?

Das Tool bietet die folgenden Fähigkeiten zum Scannen und Analysieren potenzieller CI/CD-Sicherheitslücken:

  • ⏬ Downloader: Sie können Workflows und Aktionen herunterladen, die für die Analyse erforderlich sind. Workflows können entweder für mehrere Konten (Benutzer/Organisation) gleichzeitig oder für öffentliche GitHub-Repositorys (sortiert nach Sternanzahl) heruntergeladen werden. Die Durchführung dieses Schritts ist eine Voraussetzung für die Analyse der Workflows.
  • 📊 Indexer: Aufbereitung der heruntergeladenen Daten in eine graphbasierte Neo4j-Datenbank. Dieser Prozess beinhaltet die Herstellung von Beziehungen zwischen Workflows, Aktionen, Jobs, Schritten usw.
  • 📚 Abfragebibliothek: Wir haben eine Bibliothek vordefinierter Abfragen erstellt, basierend auf von der Community durchgeführten Recherchen.
  • ❗ Berichterstatter: Raven verfügt über eine einfache Möglichkeit, verdächtige Funde zu melden. Es kann beispielsweise in den CI-Prozess für Pull Requests integriert und dort ausgeführt werden.

Mögliche Verwendungen für Raven:

  • Scanner für die Sicherheit Ihrer eigenen Organisation
  • Scannen bestimmter Organisationen für Bug-Bounty-Zwecke
  • Alles scannen und gefundene Probleme melden, um das Internet zu retten
  • Forschungs- und Lernzwecke

Dieses Tool bietet eine zuverlässige und skalierbare Lösung für die CI/CD-Sicherheitsanalyse und ermöglicht es Benutzern, schlechte Konfigurationen abzufragen und wertvolle Einblicke in die Sicherheitslage ihrer Codebasis zu gewinnen.

Warum Raven?

Im vergangenen Jahr hat Cycode Labs umfangreiche Forschungen zu grundlegenden Sicherheitsproblemen von CI/CD-Systemen durchgeführt. Wir haben die Tiefen vieler Systeme, Tausende von Projekten und mehrere Konfigurationen untersucht. Die Schlussfolgerung ist klar – das Modell, bei dem die Sicherheit an Entwickler delegiert wird, ist gescheitert. Dies wurde in unseren vorherigen Inhalten mehrfach bewiesen:

Tool herunterladen