
Script para auditar arquivos de GitHub Action Workflow em busca de possíveis vulnerabilidades.
Ferramentas de auditoria de workflows para identificar problemas de segurança em workflows do GitHub
usage: main.py [-h] [--type {repo,org,user}] [--log-level {debug,info,warning,error,critical}] input
Identify vulnerabilities in GitHub Actions workflow
positional arguments:
input User/Org Name or Repo name (owner/repo).
optional arguments:
-h, --help show this help message and exit
--type {repo,org,user}
Type of entity that is being scanned.
--log-level {debug,info,warning,error,critical}
Log level for output
Exemplo:
python3 main.py --type org googlepython3 main.py --type user test_userpython3 main.py --type repo TinderSec/gh-workflow-auditorO GitHub Workflow Auditor usa o endpoint GraphQL do GitHub. Por causa disso, é necessário um token de API. O programa o lerá da variável de ambiente PAT. Você pode gerar um token PAT básico (https://github.com/settings/tokens/new) sem nenhum escopo. Observe que talvez seja necessário "Configurar SSO" para que o token possa ser usado em algumas organizações.
export PAT=ghp_YOUR_TOKEN
O GitHub Workflow Auditor identifica vulnerabilidades em GitHub Workflows. Ele faz isso examinando os arquivos de workflow em busca de anti-padrões, como processar entradas do usuário de maneira insegura ou usar commits maliciosos no processo de build. A ferramenta suporta a varredura de repositórios individuais ou de todos os repositórios acessíveis de um usuário ou organização. A saída da varredura é salva como scan.log.