Ich überprüfe deine Github Actions Workflows auf Cache-vergiftete Geheimnisse
AI Automatisierung und Agenten-Builder
Über diesen Service
Deine CI-Caches beschleunigen Builds. Sie können aber auch deine Zugangsdaten an jeden weitergeben, der einen Pull Request öffnet.
Wenn ein Workflow cargo login, docker login oder npm login ausführt oder ein Geheimnis in einen Ordner schreibt, den actions/cache speichert, erhält der nächste Job, der diesen Cache wiederherstellt, den Token, inklusive Jobs, die durch externe Pull Requests ausgelöst werden. Das kann bei der Überprüfung leicht übersehen werden, weil die beiden Hälften in unterschiedlichen Schritten oder Dateien sitzen.
Was du bekommst:
Jeder Workflow in deinem Repo wird auf Credential-Dateien in den Cache-Pfaden, Geheimnisse in den Cache-Ordnern, Pull-Request-Jobs, die einen Cache wiederherstellen, einen privilegierten Job kontaminieren, und Checkout-Tokens in .git/config überprüft.
Eine Tabelle mit den genauen Workflow.yml:Zeile für jedes Problem und warum es wichtig ist.
Ein Copy-Paste-Fix-Diff für jeden Fund.
Eine erneute Überprüfung, nachdem du die Fixes angewendet hast.
Was ich brauche: Lesezugriff auf das Repo oder eine ZIP-Datei von .github/workflows. Es wird nichts gegen deine Infrastruktur ausgeführt.
Wiederverwendbare Workflows und zusammengesetzte Aktionen werden manuell überprüft; der Bericht gibt an, welche ich gelesen habe.
Tools:
GitHub
Frameworks:
Npm
Cloud-Provider:
Andere
Programmiersprache:
Bash
•
Python
Expertise:
Debuggen
•
Konfiguration
