Об этом проекте

zizmor — это инструмент статического анализа для систем CI/CD. Он сканирует распространенные конфигурации CI/CD и сообщает о проблемах безопасности, а также может помочь их исправить. Поддерживаемые цели включают GitHub Actions, Dependabot и настройки pre-commit. Среди выявляемых проблем — уязвимости инъекции шаблонов, которые могут привести к выполнению кода под контролем злоумышленника, случайное сохранение и утечка учетных данных, избыточные области разрешений и предоставление учетных данных раннерам, а также поддельные коммиты или вводящие в заблуждение ссылки git. В документации проекта перечислены дополнительные проверки, помимо этих примеров. Инструкции по установке, краткое руководство и подробные рецепты использования приведены в документации проекта на docs.zizmor.sh. Инструмент распространяется через crates.io и, согласно значку упаковки, присутствует в нескольких репозиториях пакетов. Проект лицензирован под MIT и принимает вклад через руководство по участию. Разработка поддерживается спонсорами, а обсуждение сообщества ведется в Discord.