
Analiza flujos de trabajo de CI/CD de GitHub Actions en busca de vulnerabilidades de seguridad, indexa los hallazgos en una base de datos de grafos Neo4j y proporciona una biblioteca de consultas para detectar configuraciones erróneas, inyecciones y riesgos en la cadena de suministro.
RAVEN (Risk Analysis and Vulnerability Enumeration for CI/CD) es una poderosa herramienta de seguridad diseñada para realizar escaneos masivos de flujos de trabajo de CI de GitHub Actions y digerir los datos descubiertos en una base de datos Neo4j. Desarrollada y mantenida por el equipo de investigación de Cycode.
Con Raven, pudimos identificar y reportar vulnerabilidades de seguridad en algunos de los repositorios más populares alojados en GitHub, incluyendo:
Enumeramos todas las vulnerabilidades descubiertas usando Raven en el Salón de la Fama de la herramienta.
La herramienta ofrece las siguientes capacidades para escanear y analizar posibles vulnerabilidades de CI/CD:
Posibles usos de Raven:
Esta herramienta proporciona una solución confiable y escalable para el análisis de seguridad de CI/CD, permitiendo a los usuarios consultar configuraciones incorrectas y obtener información valiosa sobre la postura de seguridad de su base de código.
En el último año, Cycode Labs llevó a cabo una extensa investigación sobre los problemas de seguridad fundamentales de los sistemas CI/CD. Examinamos las profundidades de muchos sistemas, miles de proyectos y varias configuraciones. La conclusión es clara: el modelo en el que la seguridad se delega a los desarrolladores ha fracasado. Esto se ha demostrado varias veces en nuestro contenido anterior: