zizmorの audit。${{ ... }} テンプレート展開で信頼できない入力(PR タイトル、issue body、commit message、外部 ref 等)を直接 shell コマンドや式に埋め込むパターンを検出する
- 展開は shell 評価前の文字列置換なので、攻撃者が制御する文字列がそのままコマンドとして実行され RCE に至る
- dangerous-triggersと組み合わさると secrets が即座に外部送信できる
zizmorの audit。${{ ... }} テンプレート展開で信頼できない入力(PR タイトル、issue body、commit message、外部 ref 等)を直接 shell コマンドや式に埋め込むパターンを検出する