一款專門的安全性稽核工具,用於識別在使用自代管執行器的 GitHub Actions 工作流中存在的高風險配置。
從來源直接安裝技能的最快方式。
npx clawhub@latest install github-actions-self-hosted-risk-audit
將技能資料夾複製到以下位置之一
~/.openclaw/skills/ <project>/skills/ 優先級:工作區 > 本地 > 內建
將此提示詞複製到 OpenClaw 即可自動安裝。
請幫我使用 Clawhub 安裝 github-actions-self-hosted-risk-audit。如果尚未安裝 Clawhub,請先安裝(npm i -g clawhub)。
取得包含原生技能檔案的ZIP壓縮檔。
GitHub Actions 自代管風險稽核是一項至關重要的安全工具,旨在保護基礎設施免受常見的 CI/CD 漏洞攻擊。它專門針對在自代管執行器上執行的工作流,如果未進行適當的加固,這些工作流可能容易受到惡意程式碼執行的影響。該技能提供對 pull_request_target 等危險觸發器的自動掃描,並確保敏感憑證在建置過程中不會被不必要地持久化。
透過將此稽核整合到您的 Openclaw Skills 庫中,您可以主動識別並在生產環境被利用之前修復安全漏洞。它使開發人員能夠在無需人工監督的情況下保持高安全標準,使其成為任何穩健的 DevSecOps 策略的重要補充。
確保您的環境中可以使用 bash 和 python3。您可以在 Openclaw Skills 設置中使用以下指令結構對工作流執行稽核:
# 對在地工作流執行基礎文字報告
WORKFLOW_GLOB='.github/workflows/*.yml' \
WARN_SCORE=4 \
CRITICAL_SCORE=8 \
bash skills/github-actions-self-hosted-risk-audit/scripts/self-hosted-risk-audit.sh
對於帶有失敗門檻的 CI 整合,請使用:
WORKFLOW_GLOB='.github/workflows/*.y*ml' \
OUTPUT_FORMAT=json \
FAIL_ON_CRITICAL=1 \
bash skills/github-actions-self-hosted-risk-audit/scripts/self-hosted-risk-audit.sh
該技能處理工作流檔案並產生結構化輸出。以下輸入和元數據用於組織稽核數據:
| 參數 | 描述 | 默認值 |
|---|---|---|
| WORKFLOW_GLOB | 查找工作流檔案的路徑模式 | .github/workflows/.yml |
| TOP_N | 要顯示的被標記工作流的數量 | 20 |
| OUTPUT_FORMAT | 生成報告的格式 | text |
| WARN_SCORE | 標記警告的閾值 | 4 |
| CRITICAL_SCORE | 標記關鍵風險的閾值 | 8 |
| FAIL_ON_CRITICAL | 發現風險時是否以錯誤代碼 1 退出 | 0 |
JSON 輸出包含一個摘要對象以及一個包含相關風險評分和特定違規詳情的被標記工作流陣列。
加載中







































