Skip to content
KitploitKITPLOIT
OutilsBlog
Log in
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
raven — Analyse les workflows CI/CD GitHub Actions pour détecter les vulnérabilités de sécurité, indexe les résultats dans une base de données graphique Neo4j et fournit une bibliothèque de requêtes pour repérer les erreurs de configuration, les injections et les risques liés à la chaîne d'approvisionnement. | Kitploit
Outils/GitHubGitHub/cycodelabs/raven
Scanners de VulnérabilitésAnalyse de CodeDevSecOpsSécurité de la Chaîne LogistiqueMauvaise ConfigurationApprentissage et Éducation
GitHubcycodelabs/raven

raven

Voir le dépôt
7464515il y a 1 anVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

Analyse les workflows CI/CD GitHub Actions pour détecter les vulnérabilités de sécurité, indexe les résultats dans une base de données graphique Neo4j et fournit une bibliothèque de requêtes pour repérer les erreurs de configuration, les injections et les risques liés à la chaîne d'approvisionnement.

Partager
Bannière Cygives Raven

License GitHub release (latest by date) Black Hat Arsenal 2023

Raven - Analyseur de sécurité CI/CD

RAVEN (Risk Analysis and Vulnerability Enumeration for CI/CD) est un puissant outil de sécurité conçu pour effectuer des analyses massives des workflows CI/CD GitHub Actions et traiter les données découvertes dans une base de données Neo4j. Développé et maintenu par l'équipe de recherche de Cycode.

Avec Raven, nous avons pu identifier et signaler des vulnérabilités de sécurité dans certains des dépôts les plus populaires hébergés sur GitHub, notamment :

  • FreeCodeCamp (le projet le plus populaire sur GitHub)
  • Storybook (l'un des frameworks frontend les plus populaires)
  • Fluent UI de Microsoft
  • et bien d'autres

Nous avons listé toutes les vulnérabilités découvertes avec Raven dans le Hall of Fame de l'outil.

Qu'est-ce que Raven

L'outil offre les fonctionnalités suivantes pour analyser et détecter les vulnérabilités CI/CD potentielles :

  • ⏬ Téléchargeur : Vous pouvez télécharger les workflows et actions nécessaires à l'analyse. Les workflows peuvent être téléchargés soit pour plusieurs comptes (utilisateur/organisation) simultanément, soit pour des dépôts GitHub publics, triés par nombre d'étoiles. Cette étape est un prérequis pour l'analyse des workflows.
  • 📊 Indexeur : Traitement des données téléchargées dans une base de données Neo4j basée sur des graphes. Ce processus établit des relations entre les workflows, actions, jobs, étapes, etc.
  • 📚 Bibliothèque de requêtes : Nous avons créé une bibliothèque de requêtes prédéfinies basées sur les recherches menées par la communauté.
  • ❗ Rapporteur : Raven dispose d'un moyen simple de signaler les résultats suspects. Par exemple, il peut être intégré au processus CI pour les pull requests et y être exécuté.

Utilisations possibles de Raven :

  • Scanner de sécurité pour votre propre organisation
  • Analyse d'organisations spécifiques dans le cadre de programmes de bug bounty
  • Analyse de tout et signalement des problèmes trouvés pour sauver Internet
  • Recherche et apprentissage

Cet outil fournit une solution fiable et scalable pour l'analyse de sécurité CI/CD, permettant aux utilisateurs d'interroger les mauvaises configurations et d'obtenir des informations précieuses sur la posture de sécurité de leur codebase.

Pourquoi Raven

Au cours de l'année écoulée, Cycode Labs a mené des recherches approfondies sur les problèmes de sécurité fondamentaux des systèmes CI/CD. Nous avons examiné les profondeurs de nombreux systèmes, des milliers de projets et plusieurs configurations. La conclusion est claire : le modèle dans lequel la sécurité est déléguée aux développeurs a échoué. Cela a été prouvé à plusieurs reprises dans notre contenu précédent :

Télécharger l’outil