Ich überprüfe deine Github Actions Workflows auf Cache-vergiftete Geheimnisse

Einige Informationen wurden automatisch übersetzt.

Vereinigte Staaten

Ich spreche Englisch

AI Automatisierung und Agenten-Builder

Ich baue AI-Agenten und Automatisierungen, die unbeaufsichtigt laufen. Ich betreibe über 60 geplante Jobs in meinen eigenen Geschäften – E-Mail-Management, Outreach, Listings, Berichte – daher ist jed...
Über diesen Service

Deine CI-Caches beschleunigen Builds. Sie können aber auch deine Zugangsdaten an jeden weitergeben, der einen Pull Request öffnet.


Wenn ein Workflow cargo login, docker login oder npm login ausführt oder ein Geheimnis in einen Ordner schreibt, den actions/cache speichert, erhält der nächste Job, der diesen Cache wiederherstellt, den Token, inklusive Jobs, die durch externe Pull Requests ausgelöst werden. Das kann bei der Überprüfung leicht übersehen werden, weil die beiden Hälften in unterschiedlichen Schritten oder Dateien sitzen.


Was du bekommst:

Jeder Workflow in deinem Repo wird auf Credential-Dateien in den Cache-Pfaden, Geheimnisse in den Cache-Ordnern, Pull-Request-Jobs, die einen Cache wiederherstellen, einen privilegierten Job kontaminieren, und Checkout-Tokens in .git/config überprüft.

Eine Tabelle mit den genauen Workflow.yml:Zeile für jedes Problem und warum es wichtig ist.

Ein Copy-Paste-Fix-Diff für jeden Fund.

Eine erneute Überprüfung, nachdem du die Fixes angewendet hast.


Was ich brauche: Lesezugriff auf das Repo oder eine ZIP-Datei von .github/workflows. Es wird nichts gegen deine Infrastruktur ausgeführt.


Wiederverwendbare Workflows und zusammengesetzte Aktionen werden manuell überprüft; der Bericht gibt an, welche ich gelesen habe.

Tools:

GitHub

Frameworks:

Npm

Cloud-Provider:

Andere

Programmiersprache:

Bash

•

Python

Expertise:

Debuggen

•

Konfiguration

Mein Portfolio