عن المشروع

zizmor هي أداة تحليل ساكن لأنظمة CI/CD. تقوم بفحص إعدادات CI/CD الشائعة وتُبلّغ عن المشكلات الأمنية، مع القدرة على المساعدة في إصلاحها. تشمل الأهداف المدعومة GitHub Actions وDependabot وإعدادات pre-commit. ومن بين المشكلات التي تكتشفها ثغرات حقن القوالب التي قد تؤدي إلى تنفيذ شيفرة يتحكم بها المهاجم، واستمرار بيانات الاعتماد وتسربها عن غير قصد، ونطاقات الصلاحيات المفرطة ومنح بيانات الاعتماد للـ runners، والالتزامات المنتحلة أو مراجع git المتشابهة. وتُدرج وثائق المشروع عمليات تدقيق إضافية تتجاوز هذه الأمثلة. تتوفر تعليمات التثبيت ودليل بدء سريع ووصفات استخدام مفصلة في وثائق المشروع على docs.zizmor.sh. وتُوزَّع الأداة عبر crates.io وتظهر في عدة مستودعات حزم وفقاً لشارة التغليف الخاصة بها. المشروع مرخّص بموجب MIT ويقبل المساهمات عبر دليل المساهمة الخاص به. ويحظى التطوير بدعم الرعاة، وتجري مناقشات المجتمع على Discord.