
Сканирует рабочие процессы GitHub Actions CI/CD на предмет уязвимостей безопасности, индексирует результаты в графовую базу данных Neo4j и предоставляет библиотеку запросов для обнаружения неправильных конфигураций, инъекций и рисков в цепочке поставок.
RAVEN (Risk Analysis and Vulnerability Enumeration for CI/CD) — это мощный инструмент безопасности, предназначенный для массового сканирования рабочих процессов GitHub Actions CI и анализа полученных данных в базе данных Neo4j. Разработан и поддерживается исследовательской командой Cycode.
С помощью Raven нам удалось выявить и сообщить об уязвимостях безопасности в некоторых из самых популярных репозиториев на GitHub, включая:
Мы перечислили все уязвимости, обнаруженные с помощью Raven, в Зале славы инструмента.
Инструмент предоставляет следующие возможности для сканирования и анализа потенциальных уязвимостей CI/CD:
Возможные варианты использования Raven:
Этот инструмент обеспечивает надёжное и масштабируемое решение для анализа безопасности CI/CD, позволяя пользователям запрашивать неверные конфигурации и получать ценную информацию о состоянии безопасности их кодовой базы.
За последний год Cycode Labs провела обширное исследование фундаментальных проблем безопасности систем CI/CD. Мы изучили глубины многих систем, тысячи проектов и несколько конфигураций. Вывод очевиден — модель, в которой безопасность делегируется разработчикам, провалилась. Это было доказано несколько раз в нашем предыдущем контенте: