
📦 :octocat: Eine GitHub Action, die einen Sicherheits-Scan deiner GitHub Actions durchführt.
Eine GitHub Action, die einen Sicherheitsscan deiner GitHub-Actions durchführt.
Diese Action basiert auf octoscan
Hier ist ein einfaches Beispiel, wie diese Action verwendet wird. Dies funktioniert sowohl für push- als auch für pull_request-Events.
---
name: Octoscan
on:
workflow_dispatch:
pull_request:
paths:
- '.github/workflows/*'
push:
paths:
- '.github/workflows/*'
permissions:
security-events: write
actions: read
contents: read
jobs:
octoscan:
runs-on: ubuntu-latest
steps:
- name: Checkout code
uses: actions/checkout@v4
- id: octoscan
name: Run octoscan
uses: synacktiv/action-octoscan@v1
- name: Upload SARIF file to GitHub
uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: "${{steps.octoscan.outputs.sarif_output}}"
category: octoscan
Sicherheitsergebnisse können im Tab „Code-Sicherheit“ überprüft werden, wenn du Schreibzugriff auf das Ziel-Repository hast:

Oder direkt im Pull Request:

Die Inputs basieren auf den Optionen von octoscan, die du hier findest.
Die folgenden sind optional als step.with-Schlüssel:
💡 Es ist nicht möglich, enable_rules und disable_rules gleichzeitig zu verwenden.
Die folgenden Ausgaben können über ${{ steps.<step-id>.outputs }} von dieser Action abgerufen werden:
| Name | Type | Beschreibung |
|---|---|---|
sarif_output | String | Der Name der Datei, die die SARIF-Ausgabe enthält. |
Diese Action erfordert die folgenden Berechtigungen für das GitHub-Integrationstoken:
permissions:
security-events: write
actions: read
contents: read
security-events wird verwendet, um die Ausgabe von octoscan an GitHub Code Scanning zu übertragen.
| Name | Type | Beschreibung |
|---|
workdir | String | Arbeitsverzeichnis relativ zum Stammverzeichnis. |
filter_triggers | String | Workflows mit bestimmten Triggern scannen (kommagetrennte Liste: "push,pull_request_target" oder vorkonfiguriert: external/allnopr). Standard ist external. |
filter_run | Boolean | Nur in Run-Shell-Skripten nach Ausdrucksinjektion suchen. Standard ist true. |
ignore | String | Regulärer Ausdruck, der auf Fehlermeldungen passt, die du ignorieren möchtest. |
disable_rules | String | Bestimmte Regeln deaktivieren. Durch "," getrennt. Kann nicht mit enable_rules verwendet werden. |
enable_rules | String | Bestimmte Regeln aktivieren; dadurch werden alle anderen Regeln deaktiviert. Durch "," getrennt. Kann nicht mit disable_rules verwendet werden. |