Инструмент для поиска проблем в GitHub Actions CI/CD
Изучили сценарии атак, в которых можно закрепиться в GitHub Actions, выполнить произвольный код и извлечь секреты. Ознакомились с рекомендациями от OWASP по защите процессов CI/CD. Поняли, что значительная часть этих рекомендаций отдается на откуп разработчику. Но все же нашли инструмент, который поможет ему выявить значительную часть уязвимостей.
В правилах для выявления есть сигнатуры для основных проблем:
* внедрение шаблонов для выполнения произвольного кода в процессе CI/CD;
* утечка секретов;
* избыточные права для GitHub Runners;
* Actions с существующими известными уязвимостями.
Еще один статический анализатор в нашем пайплайне. Кстати, сигнатуры можно адаптировать к другим платформам разработки.
Post #434
2.46K