
Analyse les workflows CI/CD GitHub Actions pour détecter les vulnérabilités de sécurité, indexe les résultats dans une base de données graphique Neo4j et fournit une bibliothèque de requêtes pour repérer les erreurs de configuration, les injections et les risques liés à la chaîne d'approvisionnement.
RAVEN (Risk Analysis and Vulnerability Enumeration for CI/CD) est un puissant outil de sécurité conçu pour effectuer des analyses massives des workflows CI/CD GitHub Actions et traiter les données découvertes dans une base de données Neo4j. Développé et maintenu par l'équipe de recherche de Cycode.
Avec Raven, nous avons pu identifier et signaler des vulnérabilités de sécurité dans certains des dépôts les plus populaires hébergés sur GitHub, notamment :
Nous avons listé toutes les vulnérabilités découvertes avec Raven dans le Hall of Fame de l'outil.
L'outil offre les fonctionnalités suivantes pour analyser et détecter les vulnérabilités CI/CD potentielles :
Utilisations possibles de Raven :
Cet outil fournit une solution fiable et scalable pour l'analyse de sécurité CI/CD, permettant aux utilisateurs d'interroger les mauvaises configurations et d'obtenir des informations précieuses sur la posture de sécurité de leur codebase.
Au cours de l'année écoulée, Cycode Labs a mené des recherches approfondies sur les problèmes de sécurité fondamentaux des systèmes CI/CD. Nous avons examiné les profondeurs de nombreux systèmes, des milliers de projets et plusieurs configurations. La conclusion est claire : le modèle dans lequel la sécurité est déléguée aux développeurs a échoué. Cela a été prouvé à plusieurs reprises dans notre contenu précédent :