Auditor de seguridad de GitHub Actions

Analiza las acciones YAML de GitHub localmente y marca permisos amplios, acciones mutables, inyección de expresiones, objetivos de solicitud de extracción riesgosos, exposición de ejecutores autohospedados y controles OIDC débiles.

Auditoría de flujo de trabajo local estática
El auditor no contacta a GitHub ni resuelve flujos de trabajo reutilizables. Los hallazgos son indicaciones de revisión contextual, no prueba de explotación.

Hasta archivos YAML 100, 1 MB cada uno y 10 MB en total.

Auditor de seguridad de GitHub Actions

Revise los límites de confianza del flujo de trabajo antes de que se ejecute la automatización. Analice las acciones YAML de GitHub localmente y marque permisos amplios, acciones mutables, inyección de expresiones, objetivos de solicitud de extracción riesgosos, exposición de corredores autohospedados y controles OIDC débiles. El flujo de trabajo principal está diseñado para ejecutarse en su navegador actual.

Funciones principales

  • Analiza múltiples flujos de trabajo YAML localmente sin ejecutar expresiones
  • Revisar los permisos del flujo de trabajo y del token de trabajo teniendo en cuenta el menor privilegio
  • Encuentre expresiones de eventos que no sean de confianza utilizadas directamente en scripts de shell
  • Exportar resultados JSON, CSV, Markdown y SARIF portátiles

Usos habituales

  • Revisar los flujos de trabajo de solicitudes de extracción y bifurcar los límites de confianza
  • Auditar trabajos de publicación antes de otorgar permisos de escritura o de token de identidad
  • Buscar acciones ancladas a etiquetas o ramas mutables

Preguntas frecuentes

¿Auditor de seguridad de GitHub Actions se puede utilizar en línea de forma gratuita?

Sí. Auditor de seguridad de GitHub Actions se abre en un navegador moderno y no requiere instalación de software de escritorio.

¿Para qué sirve Auditor de seguridad de GitHub Actions?

Los casos de uso comunes incluyen revisar flujos de trabajo de solicitudes de extracción y bifurcar límites de confianza; Audite los trabajos de publicación antes de otorgar permisos de escritura o de token de identidad.

¿Se ha subido mi entrada o archivo?

El flujo de trabajo de procesamiento principal está diseñado para ejecutarse localmente en el navegador. Las capacidades clave incluyen analizar múltiples flujos de trabajo YAML localmente sin ejecutar expresiones, revisar los permisos de flujos de trabajo y tokens de trabajo con el menor privilegio en mente, encontrar expresiones de eventos que no sean de confianza utilizadas directamente en scripts de shell; La cuenta, los comentarios y los análisis anónimos aún pueden crear solicitudes normales al sitio.

Comentarios

Comentarios 0

Inicia sesión para comentar
CCuenta

Inicia sesión para comentar y responder.

Iniciar sesión
Aún no hay comentarios. Sea el primero en dejar comentarios.

ToolRen – herramientas en línea © 2026