Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
gh-workflow-auditor — 用于审计 GitHub Action 工作流文件以发现潜在漏洞的脚本。 | Kitploit
工具/GitHubGitHub/tindersec/gh-workflow-auditor
静态分析漏洞分析配置审计DevSecOps供应链安全
GitHubtindersec/gh-workflow-auditor

gh-workflow-auditor

用于审计 GitHub Action 工作流文件以发现潜在漏洞的脚本。

查看仓库
1521842年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

GitHub Workflow Auditor

用于识别 GitHub Workflows 中安全问题的 Workflow 审计工具

用法

root@kitploit:~
usage: main.py [-h] [--type {repo,org,user}] [--log-level {debug,info,warning,error,critical}] input

Identify vulnerabilities in GitHub Actions workflow

positional arguments:
  input                 User/Org Name or Repo name (owner/repo).

optional arguments:
  -h, --help            show this help message and exit
  --type {repo,org,user}
                        Type of entity that is being scanned.
  --log-level {debug,info,warning,error,critical}
                        Log level for output

示例:

  • 组织 - python3 main.py --type org google
  • 用户 - python3 main.py --type user test_user
  • 仓库:python3 main.py --type repo TinderSec/gh-workflow-auditor

设置

GitHub Workflow Auditor 使用 GitHub 的 GraphQL 端点。因此,需要 API 令牌。程序将从 PAT 环境变量中读取该令牌。你可以生成一个无需任何范围的 basic PAT 令牌(https://github.com/settings/tokens/new)。请注意,在某些组织中,你可能需要"配置 SSO"才能使该令牌可用。

root@kitploit:~
export PAT=ghp_YOUR_TOKEN

关于

GitHub Workflow Auditor 可识别 GitHub Workflows 中的漏洞。它通过扫描 workflow 文件来查找反模式,例如以不安全的方式摄入用户输入或在构建过程中使用恶意提交。该工具支持扫描单个仓库,或用户/组织中所有可访问的仓库。扫描结果保存为 scan.log。

下载工具