Vou auditar seus workflows do github actions para vazamentos de segredos contaminados por cache
Automação de IA e Criador de Agentes
Sobre este Serviço
Os caches do seu CI aceleram as builds. Mas também podem levar suas credenciais a qualquer pessoa que abrir um pull request.
Se um workflow executa cargo login, docker login ou npm login, ou escreve um segredo em uma pasta que o actions/cache salva, o próximo job que restaura esse cache recebe o token, incluindo jobs acionados por pull requests de fora. É fácil perder essa vulnerabilidade na revisão, porque as duas partes ficam em passos diferentes ou arquivos diferentes.
O que você recebe:
Todos os workflows do seu repositório checados quanto a arquivos de credenciais dentro de caminhos cacheados, segredos escritos em pastas cacheadas, jobs de pull request que restauram cache de um job privilegiado contaminado, e tokens de checkout deixados em .git/config.
Uma tabela de descobertas com o arquivo e linha exata do workflow.yml para cada problema e por que ele importa.
Um diff de correção que pode ser copiado e colado para cada problema.
Uma rechecagem após você aplicar as correções.
O que eu preciso: acesso de leitura ao repositório, ou um zip de .github/workflows. Nada será executado contra sua infraestrutura.
Workflows reutilizáveis e ações compostas são revisados manualmente; o relatório indica quais foram revisados.
Ferramentas:
GitHub
Frameworks:
Npm
Provedor de Nuvem:
Outros
Linguagem de programação:
Bash
•
Python
Especialidade:
Depuração
•
Configuração
