
Сканирует GitHub workflow и логи действий на предмет эксплуатации CVE-2025-30066, обнаруживая вредоносные действия, встроенные фрагменты кода и утекшие секреты с использованием интеграции Checkmarx 2ms.
Это инструменты для сканирования ваших GitHub workflows и логов на наличие потенциально вредоносных действий, связанных с CVE-2025-30066. Они проверяют набор известных рискованных GitHub Actions и подозрительный фрагмент кода, встроенный в файлы workflow. А также секреты, которые оказались раскрыты в логах из-за CVE-2025-30066.
Скрипт ищет следующее в ваших файлах workflow:
GitHub Actions:
reviewdog/action-setup
reviewdog/action-shellcheck
reviewdog/action-composite-template
reviewdog/action-staticcheck
reviewdog/action-ast-grep
reviewdog/action-typos
tj-actions/changed-files
tj-actions/eslint-changed-files
Вредоносный фрагмент кода:
Фрагмент в кодировке base64:
IyEvdXNyL2Jpbi9lbnYgcHl0aG9uMwoKIyBiYXNlZCBvbiBodHRwczovL2RhdmlkZWJvdmUuY29tL2Jsb2cvP3A9MTY
Вы можете запустить сканирование в одном из трех режимов:
Сканирование организации: Используйте флаг --org для сканирования всех репозиториев в организации.
Сканирование репозитория: Используйте флаг --repo для сканирования конкретного репозитория (формат: owner/repo или полный URL GitHub).
Сканирование пользователя: Используйте флаг --user для сканирования всех репозиториев конкретного пользователя.
Для доступа к содержимому репозитория вам понадобится GitHub Personal Access Token (PAT), передаваемый через флаг --token:
Сканирование организации: PAT должен включать области repo и read:org.
Сканирование пользователя/репозитория: PAT должен иметь repo (для частных репозиториев) или public_repo (для публичных репозиториев).
Чтобы просканировать все репозитории в организации myorg с ключевыми словами по умолчанию, выполните:
python CxGithubActionsScan.py --org myorg --token YOUR_GITHUB_PAT
CxGithub2msScan — это инструмент на Python, который загружает логи выполнения GitHub Actions workflow для указанного репозитория и сканирует их с помощью инструмента Checkmarx 2ms для обнаружения секретов или утекших ключей.
Для доступа к содержимому репозитория вам понадобится GitHub Personal Access Token (PAT), передаваемый через флаг --token:
Запустите инструмент из командной строки с необходимыми аргументами. Например:
python CxGithub2msScan.py --owner your_org --repo your_repo --days 7 --token YOUR_GITHUB_TOKEN --output logs