Инструмент для поиска проблем в GitHub Actions CI/CD
Изучили сценарии атак, в которых можно закрепиться в GitHub Actions, выполнить произвольный код и извлечь секреты. Ознакомились с рекомендациями от OWASP по защите процессов CI/CD. Поняли, что значительная часть этих рекомендаций отдается на откуп разработчику. Но все же нашли инструмент, который поможет ему выявить значительную часть уязвимостей.
В правилах для выявления есть сигнатуры для основных проблем:
- внедрение шаблонов для выполнения произвольного кода в процессе CI/CD;
- утечка секретов;
- избыточные права для GitHub Runners;
- Actions с существующими известными уязвимостями.
Еще один статический анализатор в нашем пайплайне. Кстати, сигнатуры можно адаптировать к другим платформам разработки.