用于识别 GitHub Workflows 中安全问题的 Workflow 审计工具
usage: main.py [-h] [--type {repo,org,user}] [--log-level {debug,info,warning,error,critical}] input
Identify vulnerabilities in GitHub Actions workflow
positional arguments:
input User/Org Name or Repo name (owner/repo).
optional arguments:
-h, --help show this help message and exit
--type {repo,org,user}
Type of entity that is being scanned.
--log-level {debug,info,warning,error,critical}
Log level for output
示例:
python3 main.py --type org googlepython3 main.py --type user test_userpython3 main.py --type repo TinderSec/gh-workflow-auditorGitHub Workflow Auditor 使用 GitHub 的 GraphQL 端点。因此,需要 API 令牌。程序将从 PAT 环境变量中读取该令牌。你可以生成一个无需任何范围的 basic PAT 令牌(https://github.com/settings/tokens/new)。请注意,在某些组织中,你可能需要"配置 SSO"才能使该令牌可用。
export PAT=ghp_YOUR_TOKEN
GitHub Workflow Auditor 可识别 GitHub Workflows 中的漏洞。它通过扫描 workflow 文件来查找反模式,例如以不安全的方式摄入用户输入或在构建过程中使用恶意提交。该工具支持扫描单个仓库,或用户/组织中所有可访问的仓库。扫描结果保存为 scan.log。