
📦 :octocat: Una GitHub Action che esegue una scansione di sicurezza delle tue GitHub Actions.
Una GitHub Action che esegue una scansione di sicurezza delle tue GitHub Actions.
Questa action si basa su octoscan
Ecco un esempio base di come usare questa action. Funziona sia per gli eventi push che pull_request.
---
name: Octoscan
on:
workflow_dispatch:
pull_request:
paths:
- '.github/workflows/*'
push:
paths:
- '.github/workflows/*'
permissions:
security-events: write
actions: read
contents: read
jobs:
octoscan:
runs-on: ubuntu-latest
steps:
- name: Checkout code
uses: actions/checkout@v4
- id: octoscan
name: Run octoscan
uses: synacktiv/action-octoscan@v1
- name: Upload SARIF file to GitHub
uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: "${{steps.octoscan.outputs.sarif_output}}"
category: octoscan
I risultati di sicurezza possono essere consultati nella scheda "code security" se hai accesso in scrittura sul repository di destinazione:

Oppure direttamente nella pull request:

Gli input si basano sulle opzioni di octoscan, che puoi trovare qui.
I seguenti sono opzionali come chiavi step.with:
💡 Non è possibile usare enable_rules e disable_rules contemporaneamente.
I seguenti output sono accessibili tramite ${{ steps.<step-id>.outputs }} da questa action
| Name | Type | Description |
|---|---|---|
sarif_output | String | Il nome del file contenente l'output sarif. |
Questa Action richiede i seguenti permessi sul token di integrazione GitHub:
permissions:
security-events: write
actions: read
contents: read
security-events viene usato per inviare l'output di octoscan a GitHub code scanning.
| Name | Type | Description |
|---|
workdir | String | Directory di lavoro relativa alla directory principale. |
filter_triggers | String | Analizza i workflow con trigger specifici (elenco separato da virgole: "push,pull_request_target" o preconfigurato: external/allnopr). Il valore predefinito è external. |
filter_run | Boolean | Cerca l'iniezione di espressioni solo negli script shell di run. Il valore predefinito è true. |
ignore | String | Espressione regolare corrispondente ai messaggi di errore che vuoi ignorare. |
disable_rules | String | Disabilita regole specifiche. Separa con ",". Non può essere usato con enable_rules. |
enable_rules | String | Abilita regole specifiche; questo disabiliterà tutte le altre regole. Separa con ",". Non può essere usato con disable_rules. |