Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
raven — GitHub ActionsのCI/CDワークフローをスキャンしてセキュリティ脆弱性を検出し、結果をNeo4jグラフデータベースにインデックス化し、設定ミス、インジェクション、サプライチェーンリスクを検出するためのクエリライブラリを提供します。 | Kitploit
ツール/GitHubGitHub/cycodelabs/raven
脆弱性スキャナーコード分析DevSecOpsサプライチェーンセキュリティ設定ミス学習と教育
GitHubcycodelabs/raven

raven

GitHub ActionsのCI/CDワークフローをスキャンしてセキュリティ脆弱性を検出し、結果をNeo4jグラフデータベースにインデックス化し、設定ミス、インジェクション、サプライチェーンリスクを検出するためのクエリライブラリを提供します。

リポジトリを見る
74645151年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
Cygives Banner Raven

ライセンス GitHub リリース (最新日付) Black Hat Arsenal 2023

Raven - CI/CD セキュリティアナライザー

RAVEN (リスク分析とCI/CDの脆弱性列挙: Risk Analysis and Vulnerability Enumeration for CI/CD) は、GitHub Actions CI ワークフローに対して大規模スキャンを実行し、発見されたデータを Neo4j データベースに取り込むために設計された強力なセキュリティツールです。Cycode 研究チームによって開発・保守されています。

Raven を使用することで、GitHub 上でホストされている最も人気のあるリポジトリのいくつかにおいてセキュリティ脆弱性を特定し報告することができました。その中には以下が含まれます:

  • FreeCodeCamp (GitHub で最も人気のあるプロジェクト)
  • Storybook (最も人気のあるフロントエンドフレームワークのひとつ)
  • Fluent UI by Microsoft
  • その他多数

Raven を使用して発見されたすべての脆弱性は、ツールの Hall of Fame にリストされています。

Raven とは

このツールは、潜在的な CI/CD 脆弱性をスキャンおよび分析するために以下の機能を提供します:

  • ⏬ ダウンローダー: 分析に必要なワークフローとアクションをダウンロードできます。ワークフローは、複数のアカウント (ユーザー/組織) を同時に、またはスター数でソートされた公開 GitHub リポジトリからダウンロードできます。この手順の実行は、ワークフロー分析の前提条件です。
  • 📊 インデクサー: ダウンロードしたデータをグラフベースの Neo4j データベースに取り込みます。このプロセスでは、ワークフロー、アクション、ジョブ、ステップなど間の関係を確立します。
  • 📚 クエリライブラリ: コミュニティによる研究に基づいて、事前定義されたクエリのライブラリを作成しました。
  • ❗ レポーター: Raven には不審な発見事項を報告するシンプルな方法があります。例えば、プルリクエストの CI プロセスに組み込んで実行できます。

Raven の可能な使用法:

  • 自身の組織のセキュリティスキャナー
  • バグバウンティ目的での指定された組織のスキャン
  • すべてをスキャンして見つかった問題を報告し、インターネットを守る
  • 研究および学習目的

このツールは、CI/CD セキュリティ分析のための信頼性が高くスケーラブルなソリューションを提供し、ユーザーが不適切な設定をクエリし、コードベースのセキュリティ態勢に関する貴重な洞察を得ることを可能にします。

なぜ Raven なのか

昨年、Cycode Labs は CI/CD システムの基本的なセキュリティ問題について広範な研究を実施しました。多くのシステム、数千のプロジェクト、およびいくつかの設定を詳細に調査しました。結論は明らかです – セキュリティを開発者に委ねるモデルは失敗しています。これは、以前のコンテンツで何度も実証されています:

  • 単純なインジェクションシナリオにより、人気のあるオープンソースプロジェクトを含む数十の公開リポジトリが危険にさらされました。
  • 最も人気のあるフロントエンドフレームワークのひとつが、革新的なブランチインジェクション攻撃に対して脆弱であることがわかりました。
  • まったく異なる攻撃ベクトルであるサードパーティ統合リスクを詳細に説明し、GitHub で最も人気のあるプロジェクトやさらに数千のプロジェクトに影響を及ぼしました。
  • 最後に、3 億人以上のユーザーを抱える Microsoft 365 UI フレームワークが、新たな脅威であるアーティファクトポイズニング攻撃に対して脆弱であることを発見しました。
  • さらに、他にも数百の脆弱性を非公開で発見、報告、開示しました。

上記の脆弱性にはそれぞれ独自の特徴があり、開発者が最新のセキュリティ動向に追従することはほぼ不可能です。残念ながら、各脆弱性には共通点があります – それぞれの悪用が何百万もの被害者に影響を及ぼす可能性があることです。

これらの理由から、Raven は作成されました。これは CI/CD セキュリティ分析ワークフロー(および最初のユースケースとして GitHub Actions)のためのフレームワークです。私たちの焦点では、各問題が単独では脅威にならないが、組み合わさると深刻な脅威となる複雑なシナリオを調査しました。

セットアップと実行

Raven を使い始めるには、以下のインストール手順に従ってください:

ステップ 1: Raven パッケージをインストールします```bash pip3 install raven-cycode

**Step 2**: ローカルのRedisサーバーとNeo4jデータベースをセットアップする```bash
docker run -d --name raven-neo4j -p7474:7474 -p7687:7687 --env NEO4J_AUTH=neo4j/123456789 --volume raven-neo4j:/data neo4j:5.12
docker run -d --name raven-redis -p6379:6379 --volume raven-redis:/data redis:7.2.1

環境をセットアップする別の方法は、提供されたdocker composeファイルを実行することです。```bash git clone https://github.com/CycodeLabs/raven.git cd raven make setup

**ステップ 3**: Raven Downloader を実行する

アカウントモード:```bash
raven download account --token $GITHUB_TOKEN --account-name RavenDemo

クロールモード:```bash raven download crawl --token $GITHUB_TOKEN --min-stars 1000

**ステップ 4**: Raven Indexer を実行する```bash
raven index

ステップ5: レポーターで結果を確認する```bash raven report --format raw

この時点で、http://localhost:7474/browser/ に接続して Neo4j データベース内のデータを確認できます。

### 前提条件

- Python 3.9+
- Docker Compose v2.1.0+
- Docker Engine v1.13.0+

## インフラストラクチャ

Raven は 2 つの主要な Docker コンテナ (Redis と Neo4j) を使用しています。
`make setup` は `docker compose` コマンドを実行して環境を準備します。
ツールをダウンロード