
Scansiona i workflow CI/CD di GitHub Actions per vulnerabilità di sicurezza, indicizza i risultati in un database grafico Neo4j e fornisce una libreria di query per rilevare misconfigurazioni, injection e rischi legati alla supply chain.
RAVEN (Risk Analysis and Vulnerability Enumeration for CI/CD) è un potente strumento di sicurezza progettato per eseguire scansioni massive dei workflow CI di GitHub Actions e digerire i dati scoperti in un database Neo4j. Sviluppato e mantenuto dal team di ricerca Cycode.
Con Raven, siamo stati in grado di identificare e segnalare vulnerabilità di sicurezza in alcuni dei repository più popolari ospitati su GitHub, tra cui:
Abbiamo elencato tutte le vulnerabilità scoperte con Raven nella Hall of Fame dello strumento.
Lo strumento fornisce le seguenti capacità per scansionare e analizzare potenziali vulnerabilità CI/CD:
Possibili utilizzi di Raven:
Questo strumento fornisce una soluzione affidabile e scalabile per l'analisi della sicurezza CI/CD, consentendo agli utenti di interrogare configurazioni errate e ottenere preziose informazioni sulla postura di sicurezza del proprio codebase.
Nell'ultimo anno, Cycode Labs ha condotto una ricerca approfondita sui problemi di sicurezza fondamentali dei sistemi CI/CD. Abbiamo esaminato le profondità di molti sistemi, migliaia di progetti e diverse configurazioni. La conclusione è chiara: il modello in cui la sicurezza è delegata agli sviluppatori ha fallito. Questo è stato dimostrato più volte nei nostri contenuti precedenti: