#[[Security]] #[[Continuous Integration]]

zizmor

#Security #Continuous Integration

GitHub Actionsワークフローの静的解析を行うSASTツール。サプライチェーン攻撃や認証情報窃取につながる workflow 設定の不備を検出する

Rust製。.github/workflows/ 配下の YAML を解析し、命名された audit ID 単位で検出 / ignore を行える

主な audit カテゴリ:

https://zizmor.sh/ https://github.com/zizmorcore/zizmor

neighbourhood

GitHub Actions GitHub Actions GitHub Actionsの脆弱な構成の検知ツール、任せられる範囲と人が見極めるべきリスク GitHub Actionsの脆… Rust Rust SAST SAST サプライチェーン攻撃 サプライチェーン攻撃 zizmor/dangerous-triggers dangerous-trigge… zizmor/excessive-permissions excessive-permis… zizmor/overprovisioned-secrets overprovisioned-… zizmor/template-injection template-injecti… zizmor/unpinned-uses unpinned-uses zizmor

backlinks · 6

links · 9