Vou auditar seus workflows do github actions para vazamentos de segredos contaminados por cache

Algumas informações foram traduzidas automaticamente.

Estados Unidos

Eu falo Inglês

Automação de IA e Criador de Agentes

Eu crio agentes de IA e automações que funcionam sem supervisão. Gerencio mais de 60 tarefas agendadas em meus próprios negócios — triagem de e-mails, outreach, listagens, relatórios — então cada serv...
Sobre este Serviço

Os caches do seu CI aceleram as builds. Mas também podem levar suas credenciais a qualquer pessoa que abrir um pull request.


Se um workflow executa cargo login, docker login ou npm login, ou escreve um segredo em uma pasta que o actions/cache salva, o próximo job que restaura esse cache recebe o token, incluindo jobs acionados por pull requests de fora. É fácil perder essa vulnerabilidade na revisão, porque as duas partes ficam em passos diferentes ou arquivos diferentes.


O que você recebe:

Todos os workflows do seu repositório checados quanto a arquivos de credenciais dentro de caminhos cacheados, segredos escritos em pastas cacheadas, jobs de pull request que restauram cache de um job privilegiado contaminado, e tokens de checkout deixados em .git/config.

Uma tabela de descobertas com o arquivo e linha exata do workflow.yml para cada problema e por que ele importa.

Um diff de correção que pode ser copiado e colado para cada problema.

Uma rechecagem após você aplicar as correções.


O que eu preciso: acesso de leitura ao repositório, ou um zip de .github/workflows. Nada será executado contra sua infraestrutura.


Workflows reutilizáveis e ações compostas são revisados manualmente; o relatório indica quais foram revisados.

Ferramentas:

GitHub

Frameworks:

Npm

Provedor de Nuvem:

Outros

Linguagem de programação:

Bash

•

Python

Especialidade:

Depuração

•

Configuração

Meu portfólio