Аудит безопасности GitHub Actions
★ 8.2 · devops
cicd-security — это скилл для Claude Code, который охотится на уязвимости в CI/CD-конвейерах: script injection через ненадёжные контексты GitHub Actions, экспорт секретов, отравление self-hosted runners, подмену зависимостей (dependency confusion), кражу OIDC-токенов и атаки на цепь поставок. Инструмент включает скрипт cicd_scanner.sh для сканирования одного репозитория или всей организации (с параметрами --recursive и --parallel), интеграцию с sisakulint для обнаружения непривязанных actions, паттернов eval/curl|bash и неправильного использования pull_request_target, а также ручной анализ workflows CircleCI, Jenkins и GitLab CI. Скилл ориентирован на пентестеров и bug bounty-охотников, работающих с публичными репозиториями и GitHub Actions: позволяет выстраивать цепочки CI/CD-багов в критические находки, от RCE на билд-сервере до компрометации всех секретов организации.
- #ci-cd-security
- #github-actions
- #workflow-injection
- #secret-exfiltration
- #supply-chain