
📦 :octocat: Uma GitHub Action que realiza uma varredura de segurança das suas GitHub Actions.
Uma GitHub Action que realiza uma varredura de segurança das suas GitHub Actions.
Esta ação é baseada no octoscan
Aqui está um exemplo básico de como usar esta ação. Isso funcionará para eventos push e pull_request.
---
name: Octoscan
on:
workflow_dispatch:
pull_request:
paths:
- '.github/workflows/*'
push:
paths:
- '.github/workflows/*'
permissions:
security-events: write
actions: read
contents: read
jobs:
octoscan:
runs-on: ubuntu-latest
steps:
- name: Checkout code
uses: actions/checkout@v4
- id: octoscan
name: Run octoscan
uses: synacktiv/action-octoscan@v1
- name: Upload SARIF file to GitHub
uses: github/codeql-action/upload-sarif@v3
with:
sarif_file: "${{steps.octoscan.outputs.sarif_output}}"
category: octoscan
Os resultados de segurança podem ser revisados na guia Segurança do código se você tiver acesso de escrita no repositório de destino:

Ou diretamente no pull request:

Os inputs são baseados nas opções do octoscan, você pode encontrá-los aqui.
Os seguintes são opcionais como chaves step.with:
💡 Não é possível usar enable_rules e disable_rules ao mesmo tempo.
As seguintes saídas podem ser acessadas via ${{ steps.<step-id>.outputs }} a partir desta ação
| Nome | Tipo | Descrição |
|---|---|---|
sarif_output | String | O nome do arquivo que contém a saída sarif. |
Esta ação requer as seguintes permissões no token de integração do GitHub:
permissions:
security-events: write
actions: read
contents: read
security-events é usado para enviar a saída do octoscan para o GitHub code scanning.
| Nome | Tipo | Descrição |
|---|
workdir | String | Diretório de trabalho relativo ao diretório raiz. |
filter_triggers | String | Escaneia workflows com gatilhos específicos (lista separada por vírgulas: "push,pull_request_target" ou pré-configurada: external/allnopr). O padrão é external. |
filter_run | Boolean | Procura por injeção de expressão apenas em scripts de shell de execução. O padrão é true. |
ignore | String | Expressão regular que corresponde às mensagens de erro que você deseja ignorar. |
disable_rules | String | Desativa regras específicas. Separado por ",". Não pode ser usado com enable_rules. |
enable_rules | String | Ativa regras específicas; isso desativará todas as outras regras. Separado por ",". Não pode ser usado com disable_rules. |