Инструмент для поиска проблем в GitHub Actions CI/CD

Изучили сценарии атак, в которых можно закрепиться в GitHub Actions, выполнить произвольный код и извлечь секреты. Ознакомились с рекомендациями от OWASP по защите процессов CI/CD. Поняли, что значительная часть этих рекомендаций отдается на откуп разработчику. Но все же нашли инструмент, который поможет ему выявить значительную часть уязвимостей.

В правилах для выявления есть сигнатуры для основных проблем:

  • внедрение шаблонов для выполнения произвольного кода в процессе CI/CD;
  • утечка секретов;
  • избыточные права для GitHub Runners;
  • Actions с существующими известными уязвимостями.

Еще один статический анализатор в нашем пайплайне. Кстати, сигнатуры можно адаптировать к другим платформам разработки.

Инструмент для поиска проблем в GitHub Actions CI/CD | Сетка — социальная сеть от hh.ru