Безопасность CI/CD
Scan GitHub Actions workflow files for security vulnerabilities by reading the YAML and reporting findings directly â no external tools, no installation, no shell execution. Use this skill whenever the user shares a `.github/workflows/` file, pastes workflow YAML, asks for a CI/CD security review, mentions `pull_request_target`, `workflow_run`, action pinning, `GITHUB_TOKEN` permissions, pwn req
Что делает навык
Навык превращает модель в сканер YAML-файлов GitHub Actions для выявления уязвимостей безопасности. Он анализирует конфигурации на наличие рисков, связанных с выполнением привилегированными workflows небезопасного кода, предоставляя результаты с указанием уровня серьезности и конкретными примерами исправлений.
Когда применять
- Пользователь предоставляет файл .github/workflows/ или вставляет YAML-код workflow для проверки.
- Необходимо провести обзор безопасности CI/CD на предмет уязвимостей.
- Пользователь упоминает триггеры pull_request_target или workflow_run.
- Требуется проверить корректность закрепления версий actions (pinning versions).
- Необходимо оценить разрешения GITHUB_TOKEN.
Как работает
- Прочитать предоставленный файл workflow или YAML-код.
- Определить, является ли workflow привилегированным (имеет доступ к секретам, write-разрешениям или создает чувствительные артефакты).
- Выявить источники небезопасного кода, на которые может повлиять автор форка (исходный код PR, заголовки, тела, сообщения коммитов, имена веток, кэши, артефакты).
- При неопределенности считать значение небезопасным.
- Пройти по правилам обнаружения, соответствующим классам атак, и зафиксировать находки.
- Предоставить отчет с уровнем серьезности и конкретным вариантом исправления (rewrite).
Примеры запросов агенту
Описание составлено по SKILL.md навыка, сверено 05.10.2026.
Как подключить
SKILL.md к навыкам ассистентаНавык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.