
Examina fluxos de trabalho CI/CD do GitHub Actions em busca de vulnerabilidades de segurança, indexa descobertas em um banco de dados gráfico Neo4j e fornece uma biblioteca de consultas para detectar configurações incorretas, injeções e riscos na cadeia de suprimentos.
RAVEN (Risk Analysis and Vulnerability Enumeration for CI/CD) é uma poderosa ferramenta de segurança projetada para realizar varreduras massivas em workflows de GitHub Actions CI e digerir os dados descobertos em um banco de dados Neo4j. Desenvolvida e mantida pela equipe de pesquisa da Cycode.
Com o Raven, conseguimos identificar e reportar vulnerabilidades de segurança em alguns dos repositórios mais populares hospedados no GitHub, incluindo:
Listamos todas as vulnerabilidades descobertas usando o Raven na ferramenta Hall da Fama.
A ferramenta oferece as seguintes capacidades para escanear e analisar potenciais vulnerabilidades de CI/CD:
Possíveis usos para o Raven:
Esta ferramenta oferece uma solução confiável e escalável para análise de segurança CI/CD, permitindo que os usuários consultem configurações ruins e obtenham insights valiosos sobre a postura de segurança do seu código.
No ano passado, a Cycode Labs conduziu uma extensa pesquisa sobre questões fundamentais de segurança dos sistemas CI/CD. Examinamos as profundezas de muitos sistemas, milhares de projetos e diversas configurações. A conclusão é clara – o modelo no qual a segurança é delegada aos desenvolvedores falhou. Isso foi comprovado várias vezes em nosso conteúdo anterior: