GitHub Actions auf Sicherheit prüfen

GitHub-Aktionen YAML lokal analysieren und umfassende Berechtigungen, veränderbare Aktionen, Ausdrucksinjektion, riskante Pull-Request-Ziele, selbstgehostete Runner-Exposition und schwache OIDC-Kontrollen kennzeichnen.

Statisches lokales Workflow-Audit
Der Prüfer kontaktiert GitHub nicht und löst keine wiederverwendbaren Arbeitsabläufe auf. Bei den Ergebnissen handelt es sich um kontextbezogene Überprüfungsaufforderungen und nicht um Beweise für eine Ausbeutung.

Bis zu 100 YAML-Dateien, jeweils 1 MB und insgesamt 10 MB.

GitHub Actions auf Sicherheit prüfen

Überprüfen Sie die Vertrauensgrenzen des Workflows, bevor die Automatisierung ausgeführt wird. Analysieren Sie GitHub-Aktionen YAML lokal und kennzeichnen Sie umfassende Berechtigungen, veränderbare Aktionen, Expression-Injection, riskante Pull-Request-Ziele, selbstgehostete Runner-Exposition und schwache OIDC-Kontrollen. Der Kernworkflow ist für die Ausführung in Ihrem aktuellen Browser konzipiert.

Wichtige Funktionen

  • Mehrere YAML-Workflows lokal analysieren, ohne Ausdrücke auszuführen
  • Überprüfen Sie die Workflow- und Job-Token-Berechtigungen unter Berücksichtigung der geringsten Rechte
  • Finden Sie nicht vertrauenswürdige Ereignisausdrücke, die direkt in Shell-Skripten verwendet werden
  • Exportieren Sie portable JSON-, CSV-, Markdown- und SARIF-Ergebnisse

Geeignet für

  • Überprüfen Sie Pull-Request-Workflows und Fork-Vertrauensgrenzen
  • Überwachen Sie Release-Jobs, bevor Sie Schreib- oder Identitätstoken-Berechtigungen erteilen
  • Suchen Sie nach Aktionen, die an veränderbare Tags oder Zweige angeheftet sind

Häufig gestellte Fragen

Ist die Online-Nutzung von GitHub Actions auf Sicherheit prüfen kostenlos?

Ja. GitHub Actions auf Sicherheit prüfen wird in einem modernen Browser geöffnet und erfordert keine Desktop-Softwareinstallation.

Wofür ist der GitHub Actions auf Sicherheit prüfen nützlich?

Zu den häufigsten Anwendungsfällen gehören die Überprüfung von Pull-Request-Workflows und Fork-Trust-Grenzen; Überwachen Sie Release-Jobs, bevor Sie Schreib- oder Identitäts-Token-Berechtigungen erteilen.

Wird meine Eingabe oder Datei hochgeladen?

Der Kernverarbeitungsworkflow ist für die lokale Ausführung im Browser konzipiert. Zu den wichtigsten Funktionen gehören das lokale Parsen mehrerer YAML-Workflows ohne die Ausführung von Ausdrücken, das Überprüfen von Workflow- und Job-Token-Berechtigungen unter Berücksichtigung der geringsten Rechte sowie das Finden nicht vertrauenswürdiger Ereignisausdrücke, die direkt in Shell-Skripten verwendet werden. Konto, Kommentare und anonyme Analysen können weiterhin zu normalen Website-Anfragen führen.

Kommentare

0 Kommentare

Zum Kommentieren anmelden
KKonto

Melden Sie sich an, um zu kommentieren und zu antworten.

Anmelden
Noch keine Kommentare. Seien Sie der Erste, der eine Bewertung abgibt.

ToolRen – praktische Online-Tools © 2026