Всем привет!
GitHub Actions - не самое популярное решение в enterprise-компаниях, но вдруг информация в посте кому-нибудь пригодится.
Zizmor – CLI утилита, которая позволяет его анализировать и находить ИБ-недостатки.
Важно(!): на текущий момент она находится в beta-стадии.
Как и
При помощи нее можно найти:
🍭 Dangerous triggers
🍭 Excessive permissions
🍭 Hardcoded container credentials
🍭 Template injection и не только
Из приятного – может предоставлять отчеты как plain-текстом, так и в JSON/SARIF-форматах.
Больше информации, включая примеры использования, можно найти в документации.