tool.ren

Audit de sécurité GitHub Actions

Analysez les actions GitHub YAML localement et signalez les autorisations étendues, les actions mutables, l'injection d'expression, les cibles de demande d'extraction risquées, l'exposition des coureurs auto-hébergés et les contrôles OIDC faibles.

Audit de workflow local statique
L'auditeur ne contacte pas GitHub et ne résout pas les workflows réutilisables. Les résultats sont des invites d’examen contextuel et non une preuve d’exploitation.

Jusqu'à des fichiers YAML 100, 1 MB chacun et 10 MB au total.

Audit de sécurité GitHub Actions

Examinez les limites de confiance du flux de travail avant l'exécution de l'automatisation. Analysez les actions GitHub YAML localement et signalez les autorisations étendues, les actions mutables, l'injection d'expression, les cibles de demande d'extraction risquées, l'exposition des coureurs auto-hébergés et les contrôles OIDC faibles. Le flux de travail principal est conçu pour s'exécuter dans votre navigateur actuel.

Fonctionnalités principales

  • Analyser plusieurs workflows YAML localement sans exécuter d'expressions
  • Examiner les autorisations du flux de travail et des jetons de tâche en gardant à l'esprit le moindre privilège
  • Rechercher des expressions d'événement non fiables utilisées directement dans les scripts shell
  • Exporter les résultats portables JSON, CSV, Markdown et SARIF

Cas d’utilisation

  • Examiner les flux de travail de demande d'extraction et forger les limites de confiance
  • Auditer les tâches de publication avant d'accorder des autorisations d'écriture ou de jeton d'identité
  • Rechercher des actions épinglées sur des balises ou des branches mutables

Questions fréquentes

L'utilisation en ligne de Audit de sécurité GitHub Actions est-elle gratuite ?

Oui. Audit de sécurité GitHub Actions s'ouvre dans un navigateur moderne et ne nécessite pas l'installation d'un logiciel de bureau.

À quoi sert l'auditeur de sécurité des actions GitHub ?

Les cas d'utilisation courants incluent les flux de travail de révision des demandes d'extraction et les limites de confiance de fork ; Auditez les tâches de publication avant d’accorder des autorisations d’écriture ou de jeton d’identité.

Mon entrée ou mon fichier est-il téléchargé ?

Le workflow de traitement principal est conçu pour s'exécuter localement dans le navigateur. Les fonctionnalités clés incluent l'analyse locale de plusieurs flux de travail YAML sans exécuter d'expressions, la révision des autorisations de flux de travail et de jeton de travail avec le moindre privilège à l'esprit, la recherche d'expressions d'événements non fiables utilisées directement dans les scripts shell ; le compte, les commentaires et les analyses anonymes peuvent toujours créer des demandes de site normales.

Commentaires

Commentaires 0

Connectez-vous pour commenter
CCompte

Connectez-vous pour commenter et répondre.

Se connecter
Pas encore de commentaires. Soyez le premier à laisser des commentaires.

ToolRen – outils pratiques en ligne © 2026