tool.ren

GitHub Actions 安全审计器

在本地解析 GitHub Actions YAML,发现过宽权限、可变 Action、表达式注入、高风险 pull request target、自托管 Runner 暴露与薄弱 OIDC 控制。

静态、本地工作流审计
审计器不会联系 GitHub,也不会展开复用工作流。发现是需要结合上下文复核的线索,并不等于已证实利用。

最多 100 个 YAML 文件,单个 1 MB,总计 10 MB。

关于GitHub Actions 安全审计器

在自动化运行前检查工作流信任边界。在本地解析 GitHub Actions YAML,发现过宽权限、可变 Action、表达式注入、高风险 pull request target、自托管 Runner 暴露与薄弱 OIDC 控制。核心处理优先在当前浏览器中完成。

主要功能

  • 在本地解析多个 YAML 工作流,不执行表达式
  • 按最小权限复核工作流和 Job 的令牌权限
  • 发现直接写入 Shell 脚本的不可信事件表达式
  • 导出便于流转的 JSON、CSV、Markdown 与 SARIF

适用场景

  • 复核 Pull Request 工作流及 Fork 信任边界
  • 授予写入或身份令牌权限前审计发布 Job
  • 发现固定到可变标签或分支的 Action

常见问题

GitHub Actions 安全审计器可以免费在线使用吗?

可以。GitHub Actions 安全审计器可以直接在现代浏览器中打开,无需安装桌面软件。

GitHub Actions 安全审计器适合哪些场景?

常见场景包括:复核 Pull Request 工作流及 Fork 信任边界;授予写入或身份令牌权限前审计发布 Job。

输入内容或文件会上传吗?

核心处理优先在浏览器本地完成。主要能力包括在本地解析多个 YAML 工作流,不执行表达式、按最小权限复核工作流和 Job 的令牌权限、发现直接写入 Shell 脚本的不可信事件表达式;登录、评论和匿名统计等站点功能可能产生常规网络请求。

评论

共 0 条评论

登录后评论
账号

登录后可以参与评论和回复。

登录
还没有评论,来写第一条反馈。

ToolRen 在线工具箱 © 2026