Skip to content
KitploitKITPLOIT
ツールエクスプロイトブログ
Log in
提出
ツールエクスプロイトブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Argus — GitHub Actionsワークフロー向けの段階的静的テイント分析フレームワークです。テイントトラッキングと影響度分類器を使用してコードインジェクションの脆弱性を検出し、CI/CDセキュリティのためのSARIFレポートを出力します。 | Kitploit
ツール/GitHubGitHub/purs3lab/argus
静的分析脆弱性分析コード分析DevSecOpsサプライチェーンセキュリティ論文と研究学習と教育
GitHubpurs3lab/argus

Argus

GitHub Actionsワークフロー向けの段階的静的テイント分析フレームワークです。テイントトラッキングと影響度分類器を使用してコードインジェクションの脆弱性を検出し、CI/CDセキュリティのためのSARIFレポートを出力します。

リポジトリを見る
5415272年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Argus

このリポジトリには、USENIX Security '23 の論文「ARGUS: A Framework for Staged Static Taint Analysis of GitHub Workflows and Actions」のコードが含まれています。Argus は、GitHub Actions向けに特別に設計された包括的なセキュリティ分析ツールです。CI/CDワークフローのセキュリティを強化する目的で構築されたArgusは、テイントトラッキング技術と影響度分類器を利用して、GitHub Actionワークフローにおける潜在的な脆弱性を検出します。

詳細については、ウェブサイト - secureci.org をご覧ください。

特徴

  • テイントトラッキング: Argusは、GitHub Actionsワークフロー内の特定のソースからセキュリティ上重要なシンクへの、信頼できないデータの流れを追跡する高度なアルゴリズムを使用します。これにより、コードインジェクション攻撃につながる可能性のある脆弱性を特定できます。

  • 影響度分類器: Argusは、特定された脆弱性を高、中、低の重要度クラスに分類し、各脆弱性の潜在的な影響をより明確に理解できるようにします。これは、緩和策の優先順位付けに重要です。

使用方法

このPythonスクリプトは、GitHubリポジトリおよびGitHub Actionsと対話するためのコマンドラインインターフェースを提供します。

python argus.py --mode [mode] --url [url] [--output-folder path_to_output] [--config path_to_config] [--verbose] [--branch branch_name] [--commit commit_hash] [--tag tag_name] [--action-path path_to_action] [--workflow-path path_to_workflow]

パラメータ

  • --mode: 動作モード。'repo' または 'action' のいずれかを選択します。このパラメータは必須です。
  • --url: GitHubのURL。プライベートリポジトリの場合は USERNAME:TOKEN@URL を使用します。このパラメータは必須です。
  • --output-folder: 出力フォルダ。デフォルト値は '/tmp' です。このパラメータはオプションです。
  • --config: 設定ファイル。このパラメータはオプションです。
  • --verbose: 冗長モード。このオプションが指定された場合、ログレベルはDEBUGに設定されます。指定されない場合はINFOに設定されます。このパラメータはオプションです。
  • --branch: ブランチ名。--branch、--commit、--tag のうち、正確に1つを指定する必要があります。このパラメータはオプションです。
  • --commit: コミットハッシュ。--branch、--commit、--tag のうち、正確に1つを指定する必要があります。このパラメータはオプションです。
  • --tag: タグ。--branch、--commit、--tag のうち、正確に1つを指定する必要があります。このパラメータはオプションです。
  • --action-path: アクションへの(相対)パス。repoモードでは --action-path を指定できません。このパラメータはオプションです。
  • --workflow-path: ワークフローへの(相対)パス。actionモードでは --workflow-path を指定できません。このパラメータはオプションです。

例

このスクリプトを使用してGitHubリポジトリと対話するには、次のようなコマンドを実行します。

python argus.py --mode repo --url https://github.com/username/repo.git --branch master

これにより、指定されたリポジトリのmasterブランチでrepoモードでスクリプトが実行されます。

使用方法

ArgusはDockerコンテナ内で実行できます。次の手順に従ってください。

  • docker と docker-compose をインストールします
    • apt-get -y install docker.io docker-compose
  • このリポジトリのリリースブランチをクローンします
    • git clone <>
  • Dockerコンテナをビルドします
    • docker-compose build
  • これでargusを実行できます。実行例:
    • docker-compose run argus --mode {mode} --url {url to target repo}
  • 結果は results フォルダ内で利用できます

SARIF結果の表示

SARIF結果は、オンラインビューアまたはVisual Studio Code(VSCode)拡張機能を使用して表示できます。

  1. オンラインビューア: SARIF Web Viewer は、SARIFファイルを可視化するオンラインツールです。SARIFファイル(argus_report.sarif)をウェブサイトに直接アップロードして結果を表示できます。

  2. VSCode拡張機能: VSCodeを使用する場合は、SARIF Viewer 拡張機能をインストールできます。拡張機能をインストールした後、VSCodeでSARIFファイル(argus_report.sarif)を開くと、SARIF Explorerペインに結果が表示され、詳細かつナビゲーション可能なビューが提供されます。

SARIFファイルにはコードベースの機密情報が含まれている可能性があるため、取り扱いには注意してください。

トラブルシューティング

GitHubの認証が必要な問題が発生した場合は、GITHUB_CREDS 環境変数に username:TOKEN を指定できます。これはGitHubへのすべてのリクエストに使用されます。この情報はどこにも保存されず、GitHubアカウントに何かを作成することもありません。リポジトリのクローンにのみ使用します。

貢献

Argusはオープンソースプロジェクトであり、コミュニティからの貢献を歓迎します。バグの報告、機能の提案、コードの作成など、どんな貢献も常に歓迎します!

Argusの引用

研究でArgusを使用する場合は、次の論文を引用してください。

  @inproceedings{muralee2023Argus,
    title={ARGUS: A Framework for Staged Static Taint Analysis of GitHub Workflows and Actions},
    author={S. Muralee, I. Koishybayev, A. Nahapetyan, G. Tystahl, B. Reaves, A. Bianchi, W. Enck, 
      A. Kapravelos, A. Machiry},
    booktitle={32st USENIX Security Symposium (USENIX Security 23)},
    year={2023},
  }

ライセンス

Argus は GPL ライセンスの下で提供されています。

ツールをダウンロード