
📦 :octocat: Une GitHub Action qui effectue une analyse de sécurité de vos GitHub Actions.
Une action GitHub qui effectue une analyse de sécurité de vos actions GitHub.
Cette action est basée sur octoscan
Voici un exemple de base d'utilisation de cette action. Cela fonctionnera pour les événements push et pull_request.
---
name: Octoscan
on:
workflow_dispatch:
pull_request:
paths:
- '.github/workflows/*'
push:
paths:
- '.github/workflows/*'
permissions:
security-events: write
actions: read
contents: read
jobs:
octoscan:
runs-on: ubuntu-latest
steps:
- name: Checkout code
uses: actions/checkout@v4
- id: octoscan
name: Run octoscan
uses: synacktiv/action-octoscan@v1
- name: Upload SARIF file to GitHub
uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: "${{steps.octoscan.outputs.sarif_output}}"
category: octoscan
Les résultats de sécurité peuvent être consultés dans l'onglet de sécurité du code si vous disposez d'un accès en écriture sur le dépôt cible :

Ou directement dans la pull request :

Les entrées sont basées sur les options d'octoscan, que vous pouvez trouver ici.
Les éléments suivants sont facultatifs en tant que clés step.with :
| Nom | Type | Description |
|---|---|---|
workdir | String | Répertoire de travail relatif au répertoire racine. |
filter_triggers | String | Analyser les workflows avec des déclencheurs spécifiques (liste séparée par des virgules : "push,pull_request_target" ou préconfigurés : external/allnopr). La valeur par défaut est external. |
filter_run | Boolean | Rechercher une injection d'expressions uniquement dans les scripts shell exécutés. La valeur par défaut est true. |
ignore | String | Expression régulière correspondant aux messages d'erreur que vous souhaitez ignorer. |
disable_rules | String | Désactiver des règles spécifiques. Séparez par ",". Ne peut pas être utilisé avec enable_rules. |
enable_rules | String | Activer des règles spécifiques, cela désactivera toutes les autres règles. Séparez par ",". Ne peut pas être utilisé avec disable_rules. |
💡 Il n'est pas possible d'utiliser enable_rules et disable_rules en même temps.
Les sorties suivantes sont accessibles via ${{ steps.<step-id>.outputs }} à partir de cette action :
| Nom | Type | Description |
|---|---|---|
sarif_output | String | Le nom du fichier contenant la sortie sarif. |
Cette action requiert les permissions suivantes sur le jeton d'intégration GitHub :
permissions:
security-events: write
actions: read
contents: read
security-events est utilisé pour envoyer la sortie d'octoscan vers l'analyse de code GitHub.