Sobre o projeto

zizmor é uma ferramenta de análise estática para sistemas CI/CD. Ela examina configurações comuns de CI/CD e reporta problemas de segurança, com a capacidade de ajudar a corrigi-los. Os alvos suportados incluem configurações do GitHub Actions, Dependabot e pre-commit. Entre os problemas detectados estão vulnerabilidades de injeção de templates que podem levar à execução de código controlado por atacantes, persistência e vazamento acidental de credenciais, escopos de permissão excessivos e concessões de credenciais a runners, e commits impostores ou referências git confusas. A documentação do projeto lista auditorias adicionais além desses exemplos. Instruções de instalação, um guia de início rápido e receitas de uso detalhadas são fornecidas na documentação do projeto em docs.zizmor.sh. A ferramenta é distribuída via crates.io e aparece em vários repositórios de pacotes, conforme o selo de empacotamento. O projeto é licenciado sob MIT e aceita contribuições por meio de seu guia de contribuição. O desenvolvimento é apoiado por patrocinadores, e a discussão da comunidade ocorre no Discord.