
Script para auditar archivos de Workflow de GitHub Actions en busca de posibles vulnerabilidades.
Herramientas de auditoría de flujos de trabajo para identificar problemas de seguridad en flujos de trabajo de GitHub
usage: main.py [-h] [--type {repo,org,user}] [--log-level {debug,info,warning,error,critical}] input
Identify vulnerabilities in GitHub Actions workflow
positional arguments:
input User/Org Name or Repo name (owner/repo).
optional arguments:
-h, --help show this help message and exit
--type {repo,org,user}
Type of entity that is being scanned.
--log-level {debug,info,warning,error,critical}
Log level for output
Ejemplo:
python3 main.py --type org googlepython3 main.py --type user test_userpython3 main.py --type repo TinderSec/gh-workflow-auditorGitHub Workflow Auditor utiliza el endpoint GraphQL de GitHub. Debido a esto, se requiere un token de API. El programa lo leerá de la variable de entorno PAT. Puedes generar un token PAT básico (https://github.com/settings/tokens/new) sin ningún alcance. Ten en cuenta que puede que tengas que "Configurar SSO" para que el token sea usable en algunas organizaciones.
export PAT=ghp_YOUR_TOKEN
GitHub Workflow Auditor identifica vulnerabilidades en los flujos de trabajo de GitHub. Lo hace escaneando los archivos de flujo de trabajo en busca de anti-patrones, como ingerir entradas de usuario de manera insegura o usar commits maliciosos en el proceso de compilación. La herramienta admite escanear repositorios individuales o todos los repositorios accesibles de un usuario u organización. El resultado del escaneo se guarda como scan.log.