À propos du projet

zizmor est un outil d'analyse statique pour les systèmes CI/CD. Il analyse les configurations CI/CD courantes et signale les problèmes de sécurité, avec la possibilité d'aider à les corriger. Les cibles prises en charge incluent GitHub Actions, Dependabot et les configurations pre-commit. Parmi les problèmes détectés figurent les vulnérabilités d'injection de modèles pouvant conduire à l'exécution de code contrôlée par un attaquant, la persistance et la fuite accidentelles d'identifiants, les portées de permissions excessives et les octrois d'identifiants aux runners, ainsi que les commits imposteurs ou les références git confusibles. La documentation du projet répertorie des audits supplémentaires au-delà de ces exemples. Les instructions d'installation, un guide de démarrage rapide et des recettes d'utilisation détaillées sont fournis dans la documentation du projet à l'adresse docs.zizmor.sh. L'outil est distribué via crates.io et apparaît dans plusieurs dépôts de paquets selon son badge d'empaquetage. Le projet est sous licence MIT et accepte les contributions via son guide de contribution. Le développement est soutenu par des sponsors, et les discussions communautaires ont lieu sur Discord.