適用於 Openclaw 的 GitHub Actions 自代管執行器風險稽核

一款專門的安全性稽核工具,用於識別在使用自代管執行器的 GitHub Actions 工作流中存在的高風險配置。

daniellummis
v1.0.0
Mar 8, 2026
0
824
0

安裝與下載

1. ClawHub CLI

從來源直接安裝技能的最快方式。

npx clawhub@latest install github-actions-self-hosted-risk-audit

2. 手動安裝

將技能資料夾複製到以下位置之一

全域模式
~/.openclaw/skills/
工作區
<project>/skills/

優先級:工作區 > 本地 > 內建

3. 提示詞安裝

將此提示詞複製到 OpenClaw 即可自動安裝。

請幫我使用 Clawhub 安裝 github-actions-self-hosted-risk-audit。如果尚未安裝 Clawhub,請先安裝(npm i -g clawhub)。

想要直接下載?

取得包含原生技能檔案的ZIP壓縮檔。

什麼是 GitHub Actions 自代管執行器風險稽核?

GitHub Actions 自代管風險稽核是一項至關重要的安全工具,旨在保護基礎設施免受常見的 CI/CD 漏洞攻擊。它專門針對在自代管執行器上執行的工作流,如果未進行適當的加固,這些工作流可能容易受到惡意程式碼執行的影響。該技能提供對 pull_request_target 等危險觸發器的自動掃描,並確保敏感憑證在建置過程中不會被不必要地持久化。

透過將此稽核整合到您的 Openclaw Skills 庫中,您可以主動識別並在生產環境被利用之前修復安全漏洞。它使開發人員能夠在無需人工監督的情況下保持高安全標準,使其成為任何穩健的 DevSecOps 策略的重要補充。

GitHub Actions 自代管執行器風險稽核 應用場景

  • 稽核現有的 GitHub Actions 工作流以符合安全最佳實踐。
  • 防止透過自代管執行器漏洞未經授權訪問內部基礎設施。
  • 識別使用 pull_request_target 或 issue_comment 等風險觸發器的工作流。
  • 透過強制執行憑證持久化策略來加固 CI/CD 流水線。
  • 在開發環境中實施安全失敗門檻,以阻止高風險的工作流提交。

GitHub Actions 自代管執行器風險稽核 運作原理

  1. 該技能透過使用可配置的 glob 模式掃描指定目錄中的工作流 YAML 檔案來初始化。
  2. 它解析每個工作流以偵測自代管執行器標籤的使用情況。
  3. 評分引擎根據特定的風險因素(如不受信任的觸發器類型和廣泛的執行器選擇)對工作流進行評估。
  4. 它檢查特定的加固措施,包括具有寫入權限的權限以及 checkout 動作中的憑證持久化設定。
  5. 該技能生成文字或 JSON 格式的綜合報告,並為每個工作流分配風險評分。
  6. 如果經過配置,當發現關鍵風險時,該程序將以失敗代碼退出,以防止 CI/CD 流水線進一步進行。

GitHub Actions 自代管執行器風險稽核 設定指南

確保您的環境中可以使用 bash 和 python3。您可以在 Openclaw Skills 設置中使用以下指令結構對工作流執行稽核:

# 對在地工作流執行基礎文字報告
WORKFLOW_GLOB='.github/workflows/*.yml' \
WARN_SCORE=4 \
CRITICAL_SCORE=8 \
bash skills/github-actions-self-hosted-risk-audit/scripts/self-hosted-risk-audit.sh

對於帶有失敗門檻的 CI 整合,請使用:

WORKFLOW_GLOB='.github/workflows/*.y*ml' \
OUTPUT_FORMAT=json \
FAIL_ON_CRITICAL=1 \
bash skills/github-actions-self-hosted-risk-audit/scripts/self-hosted-risk-audit.sh

GitHub Actions 自代管執行器風險稽核 資料結構與分類體系

該技能處理工作流檔案並產生結構化輸出。以下輸入和元數據用於組織稽核數據:

參數 描述 默認值
WORKFLOW_GLOB 查找工作流檔案的路徑模式 .github/workflows/.yml
TOP_N 要顯示的被標記工作流的數量 20
OUTPUT_FORMAT 生成報告的格式 text
WARN_SCORE 標記警告的閾值 4
CRITICAL_SCORE 標記關鍵風險的閾值 8
FAIL_ON_CRITICAL 發現風險時是否以錯誤代碼 1 退出 0

JSON 輸出包含一個摘要對象以及一個包含相關風險評分和特定違規詳情的被標記工作流陣列。

GitHub Actions 自代管執行器風險稽核 進階特性

  • 可自定義的警告和關鍵警報風險評分閾值,以匹配組織的風險偏好。
  • 支援 JSON 輸出,以便與其他 Openclaw Skills 或外部監控儀表板無縫整合。
  • 基於正則表達式的包含和排除模式(WORKFLOW_FILE_MATCH / WORKFLOW_FILE_EXCLUDE),用於精細的工作流選擇。
  • 整合的 CI 失敗門檻功能,可在提交或 PR 過程中自動強制執行安全標準。
  • 能夠針對綑綁的固定裝置執行,以驗證稽核邏輯和預期行為。

SKILL.md


加載中

Openclaw 相關技能

METADATA

Requires
Bins bashpython3
Github Stars: 0
forks: 0

精選*