Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
raven — Сканирует рабочие процессы GitHub Actions CI/CD на предмет уязвимостей безопасности, индексирует результаты в графовую базу данных Neo4j и предоставляет библиотеку запросов для обнаружения неправильных конфигураций, инъекций и рисков в цепочке поставок. | Kitploit
Инструменты/GitHubGitHub/cycodelabs/raven
Сканеры уязвимостейАнализ КодаDevSecOpsБезопасность Цепочки ПоставокНеправильная КонфигурацияОбучение и Образование
GitHubcycodelabs/raven

raven

Сканирует рабочие процессы GitHub Actions CI/CD на предмет уязвимостей безопасности, индексирует результаты в графовую базу данных Neo4j и предоставляет библиотеку запросов для обнаружения неправильных конфигураций, инъекций и рисков в цепочке поставок.

Репозиторий
74645151 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Баннер Cygives Raven

License GitHub release (latest by date) Black Hat Arsenal 2023

Raven — Анализатор безопасности CI/CD

RAVEN (Risk Analysis and Vulnerability Enumeration for CI/CD) — это мощный инструмент безопасности, предназначенный для массового сканирования рабочих процессов GitHub Actions CI и анализа полученных данных в базе данных Neo4j. Разработан и поддерживается исследовательской командой Cycode.

С помощью Raven нам удалось выявить и сообщить об уязвимостях безопасности в некоторых из самых популярных репозиториев на GitHub, включая:

  • FreeCodeCamp (самый популярный проект на GitHub)
  • Storybook (один из самых популярных фреймворков фронтенда)
  • Fluent UI от Microsoft
  • и многие другие

Мы перечислили все уязвимости, обнаруженные с помощью Raven, в Зале славы инструмента.

Что такое Raven

Инструмент предоставляет следующие возможности для сканирования и анализа потенциальных уязвимостей CI/CD:

  • ⏬ Загрузчик: Вы можете загрузить рабочие процессы и действия, необходимые для анализа. Рабочие процессы можно загружать как для нескольких аккаунтов (пользователь/организация) одновременно, так и для публичных репозиториев GitHub, отсортированных по количеству звезд. Выполнение этого шага является обязательным условием для анализа рабочих процессов.
  • 📊 Индексатор: Обработка загруженных данных в графовую базу данных Neo4j. Этот процесс включает установление связей между рабочими процессами, действиями, заданиями, шагами и т.д.
  • 📚 Библиотека запросов: Мы создали библиотеку предопределённых запросов, основанных на исследованиях, проведённых сообществом.
  • ❗ Репортёр: Raven имеет простой способ сообщения о подозрительных находках. Например, его можно включить в процесс CI для pull request'ов и запускать там.

Возможные варианты использования Raven:

  • Сканер для безопасности вашей собственной организации
  • Сканирование определённых организаций для целей bug bounty
  • Сканирование всего и сообщение о найденных проблемах для спасения интернета
  • Исследовательские и учебные цели

Этот инструмент обеспечивает надёжное и масштабируемое решение для анализа безопасности CI/CD, позволяя пользователям запрашивать неверные конфигурации и получать ценную информацию о состоянии безопасности их кодовой базы.

Почему Raven

За последний год Cycode Labs провела обширное исследование фундаментальных проблем безопасности систем CI/CD. Мы изучили глубины многих систем, тысячи проектов и несколько конфигураций. Вывод очевиден — модель, в которой безопасность делегируется разработчикам, провалилась. Это было доказано несколько раз в нашем предыдущем контенте:

Скачать инструмент