
Script pour auditer les fichiers de workflows GitHub Action à la recherche de vulnérabilités potentielles.
Outils d'audit de workflows pour identifier les problèmes de sécurité dans les workflows GitHub
usage: main.py [-h] [--type {repo,org,user}] [--log-level {debug,info,warning,error,critical}] input
Identify vulnerabilities in GitHub Actions workflow
positional arguments:
input User/Org Name or Repo name (owner/repo).
optional arguments:
-h, --help show this help message and exit
--type {repo,org,user}
Type of entity that is being scanned.
--log-level {debug,info,warning,error,critical}
Log level for output
Exemple :
python3 main.py --type org googlepython3 main.py --type user test_userpython3 main.py --type repo TinderSec/gh-workflow-auditorGitHub Workflow Auditor utilise le point de terminaison GraphQL de GitHub. De ce fait, un jeton API est requis. Le programme le lira depuis la variable d'environnement PAT. Vous pouvez générer un jeton PAT de base (https://github.com/settings/tokens/new) sans aucun scope. Notez que vous devrez peut-être « Configurer le SSO » pour que le jeton soit utilisable sur certaines organisations.
export PAT=ghp_YOUR_TOKEN
GitHub Workflow Auditor identifie les vulnérabilités dans les workflows GitHub. Pour ce faire, il analyse les fichiers de workflow à la recherche d'anti-patterns tels que l'ingestion d'entrées utilisateur de manière non sécurisée ou l'utilisation de commits malveillants dans le processus de build. L'outil prend en charge l'analyse de dépôts individuels ou de tous les dépôts accessibles d'un utilisateur ou d'une organisation. Le résultat de l'analyse est enregistré dans scan.log.