AIKraft/Skills/Безопасность CI/CD

Безопасность CI/CD

Scan GitHub Actions workflow files for security vulnerabilities by reading the YAML and reporting findings directly — no external tools, no installation, no shell execution. Use this skill whenever the user shares a `.github/workflows/` file, pastes workflow YAML, asks for a CI/CD security review, mentions `pull_request_target`, `workflow_run`, action pinning, `GITHUB_TOKEN` permissions, pwn req

superagent-ai official Разработка

Что делает навык

Навык превращает модель в сканер YAML-файлов GitHub Actions для выявления уязвимостей безопасности. Он анализирует конфигурации на наличие рисков, связанных с выполнением привилегированными workflows небезопасного кода, предоставляя результаты с указанием уровня серьезности и конкретными примерами исправлений.

Когда применять

  • Пользователь предоставляет файл .github/workflows/ или вставляет YAML-код workflow для проверки.
  • Необходимо провести обзор безопасности CI/CD на предмет уязвимостей.
  • Пользователь упоминает триггеры pull_request_target или workflow_run.
  • Требуется проверить корректность закрепления версий actions (pinning versions).
  • Необходимо оценить разрешения GITHUB_TOKEN.

Как работает

  1. Прочитать предоставленный файл workflow или YAML-код.
  2. Определить, является ли workflow привилегированным (имеет доступ к секретам, write-разрешениям или создает чувствительные артефакты).
  3. Выявить источники небезопасного кода, на которые может повлиять автор форка (исходный код PR, заголовки, тела, сообщения коммитов, имена веток, кэши, артефакты).
  4. При неопределенности считать значение небезопасным.
  5. Пройти по правилам обнаружения, соответствующим классам атак, и зафиксировать находки.
  6. Предоставить отчет с уровнем серьезности и конкретным вариантом исправления (rewrite).

Примеры запросов агенту

Проверь безопасность этого workflow из .github/workflows/ci.yml.
Вот YAML моего GitHub Actions workflow, найди уязвимости.
Проведи обзор безопасности CI/CD для pull_request_target в моем репозитории.

Описание составлено по SKILL.md навыка, сверено 05.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «ci-cd-security» из репозитория: # https://github.com/superagent-ai/skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r ci-cd-security/ ~/.claude/skills/ci-cd-security/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.