
GitHub Action Workflow फ़ाइलों में संभावित कमजोरियों की जाँच करने के लिए स्क्रिप्ट।
GitHub workflows में सुरक्षा समस्याओं की पहचान करने के लिए वर्कफ़्लो ऑडिटिंग उपकरण
usage: main.py [-h] [--type {repo,org,user}] [--log-level {debug,info,warning,error,critical}] input
Identify vulnerabilities in GitHub Actions workflow
positional arguments:
input User/Org Name or Repo name (owner/repo).
optional arguments:
-h, --help show this help message and exit
--type {repo,org,user}
Type of entity that is being scanned.
--log-level {debug,info,warning,error,critical}
Log level for output
उदाहरण:
python3 main.py --type org googlepython3 main.py --type user test_userpython3 main.py --type repo TinderSec/gh-workflow-auditorGitHub Workflow Auditor GitHub के GraphQL endpoint का उपयोग करता है। इस कारण, एक API टोकन आवश्यक है। प्रोग्राम इसे PAT पर्यावरण चर से पढ़ेगा। आप बिना किसी scope के एक बुनियादी PAT टोकन (https://github.com/settings/tokens/new) उत्पन्न कर सकते हैं। ध्यान दें कि टोकन को कुछ संगठनों पर उपयोग योग्य बनाने के लिए आपको "SSO कॉन्फ़िगर करें" करना पड़ सकता है।
export PAT=ghp_YOUR_TOKEN
GitHub Workflow Auditor GitHub Workflows में कमजोरियों की पहचान करता है। यह workflow फ़ाइलों को anti-patterns के लिए स्कैन करके ऐसा करता है, जैसे उपयोगकर्ता इनपुट को असुरक्षित तरीके से शामिल करना या build प्रक्रिया में दुर्भावनापूर्ण commits का उपयोग करना। यह टूल किसी उपयोगकर्ता या संगठन की व्यक्तिगत रिपॉजिटरी या सभी सुलभ रिपॉजिटरी को स्कैन करने का समर्थन करता है। स्कैन का आउटपुट scan.log में सहेजा जाता है।