
Script zur Prüfung von GitHub Action Workflow-Dateien auf potenzielle Schwachstellen.
Workflow-Audit-Tools zur Identifizierung von Sicherheitsproblemen in GitHub-Workflows
usage: main.py [-h] [--type {repo,org,user}] [--log-level {debug,info,warning,error,critical}] input
Identify vulnerabilities in GitHub Actions workflow
positional arguments:
input User/Org Name or Repo name (owner/repo).
optional arguments:
-h, --help show this help message and exit
--type {repo,org,user}
Type of entity that is being scanned.
--log-level {debug,info,warning,error,critical}
Log level for output
Beispiel:
python3 main.py --type org googlepython3 main.py --type user test_userpython3 main.py --type repo TinderSec/gh-workflow-auditorGitHub Workflow Auditor verwendet den GraphQL-Endpunkt von GitHub. Aus diesem Grund ist ein API-Token erforderlich. Das Programm liest dieses aus der Umgebungsvariable PAT. Du kannst ein einfaches PAT-Token (https://github.com/settings/tokens/new) ohne jegliche Berechtigungen (Scopes) erstellen. Beachte, dass du unter Umständen „Configure SSO“ ausführen musst, damit das Token in einigen Organisationen verwendet werden kann.
export PAT=ghp_YOUR_TOKEN
GitHub Workflow Auditor identifiziert Schwachstellen in GitHub-Workflows. Dazu werden die Workflow-Dateien auf Anti-Patterns untersucht, wie etwa die unsichere Verarbeitung von Benutzereingaben oder die Verwendung bösartiger Commits im Build-Prozess. Das Tool unterstützt das Scannen einzelner Repositorys oder aller zugänglichen Repositorys eines Benutzers oder einer Organisation. Die Ausgabe des Scans wird als scan.log gespeichert.