主要功能
- 在本地解析多个 YAML 工作流,不执行表达式
- 按最小权限复核工作流和 Job 的令牌权限
- 发现直接写入 Shell 脚本的不可信事件表达式
- 导出便于流转的 JSON、CSV、Markdown 与 SARIF
在本地解析 GitHub Actions YAML,发现过宽权限、可变 Action、表达式注入、高风险 pull request target、自托管 Runner 暴露与薄弱 OIDC 控制。
最多 100 个 YAML 文件,单个 1 MB,总计 10 MB。
在自动化运行前检查工作流信任边界。在本地解析 GitHub Actions YAML,发现过宽权限、可变 Action、表达式注入、高风险 pull request target、自托管 Runner 暴露与薄弱 OIDC 控制。核心处理优先在当前浏览器中完成。
可以。GitHub Actions 安全审计器可以直接在现代浏览器中打开,无需安装桌面软件。
常见场景包括:复核 Pull Request 工作流及 Fork 信任边界;授予写入或身份令牌权限前审计发布 Job。
核心处理优先在浏览器本地完成。主要能力包括在本地解析多个 YAML 工作流,不执行表达式、按最小权限复核工作流和 Job 的令牌权限、发现直接写入 Shell 脚本的不可信事件表达式;登录、评论和匿名统计等站点功能可能产生常规网络请求。
共 0 条评论
登录后可以参与评论和回复。