
Скрипт для аудита файлов GitHub Action Workflow на предмет потенциальных уязвимостей.
Инструменты аудита рабочих процессов для выявления проблем безопасности в GitHub Workflow
usage: main.py [-h] [--type {repo,org,user}] [--log-level {debug,info,warning,error,critical}] input
Identify vulnerabilities in GitHub Actions workflow
positional arguments:
input User/Org Name or Repo name (owner/repo).
optional arguments:
-h, --help show this help message and exit
--type {repo,org,user}
Type of entity that is being scanned.
--log-level {debug,info,warning,error,critical}
Log level for output
Пример:
python3 main.py --type org googlepython3 main.py --type user test_userpython3 main.py --type repo TinderSec/gh-workflow-auditorGitHub Workflow Auditor использует GraphQL endpoint GitHub. В связи с этим требуется API-токен. Программа считывает его из переменной окружения PAT. Вы можете создать обычный PAT-токен (https://github.com/settings/tokens/new) без каких-либо областей доступа (scope). Обратите внимание, что в некоторых организациях для использования токена может потребоваться "Configure SSO".
export PAT=ghp_YOUR_TOKEN
GitHub Workflow Auditor выявляет уязвимости в GitHub Workflow. Для этого он сканирует файлы рабочих процессов на наличие антипаттернов, таких как небезопасная обработка пользовательского ввода или использование вредоносных коммитов в процессе сборки. Инструмент поддерживает сканирование отдельных репозиториев или всех доступных репозиториев пользователя или организации. Результат сканирования сохраняется в scan.log.