Auditerò i tuoi workflow di github actions per leak di secret avvelenati dalla cache
Automazione AI e Costruttore di agenti
Informazioni su questo servizio
Le tue cache CI accelerano le build. Possono anche trasportare le tue credenziali a chi apre una pull request.
Se un workflow esegue cargo login, docker login o npm login, o scrive un secret in una cartella che actions/cache salva, il prossimo job che ripristina quella cache ottiene il token, inclusi i job triggerati da pull request esterne. È facile perderlo durante la review perché le due parti si trovano in step diversi o file diversi.
Ciò che ottieni:
Ogni workflow nel tuo repo controllato per file di credenziali all’interno dei percorsi cache, secrets scritti nelle cartelle cache, job di pull request che ripristinano una cache, job privilegiati contaminati, e token di checkout lasciati in .git/config.
Una tabella di risultati con il workflow.yml:line esatto per ogni problema e perché è importante.
Un diff di correzione da copiare e incollare per ogni problema.
Un re-check dopo aver applicato le correzioni.
Ciò di cui ho bisogno: accesso in lettura al repo, o un zip di .github/workflows. Nulla viene eseguito contro la tua infrastruttura.
I workflow riutilizzabili e le azioni composite sono revisionati manualmente; il report indica quali ho letto.
Strumenti:
GitHub
Framework:
Npm
Provider Cloud:
Altro
Linguaggio di programmazione:
Bash
•
Python
Expertise:
Debug
•
Configurazione
