
all paths lead to clouds
tous les chemins mènent au cloud
GitOops est un outil pour aider les attaquants et les défenseurs à identifier les chemins de mouvement latéral et d'escalade de privilèges dans les organisations GitHub en abusant des pipelines CI/CD et des contrôles d'accès GitHub.
Il fonctionne en cartographiant les relations entre une organisation GitHub et ses tâches CI/CD et variables d'environnement. Il utilise toute base de données graphe compatible Bolt comme backend, vous pouvez donc interroger vos chemins d'attaque avec openCypher :
MATCH p=(:User{login:"alice"})-[*..5]->(v:EnvironmentVariable)
WHERE v.name =~ ".*SECRET.*"
RETURN p
GitOops s'inspire d'outils comme Bloodhound et Cartography.
Consultez la documentation, quelques exemples de requêtes supplémentaires et notre présentation BSides London.