一、基本信息
| 项目 | 内容 | 数据来源 |
|---|---|---|
| 正式名称 | gha-security-review-getsentry-skills | 合集仓库子目录名 |
| 所属合集仓库 | getsentry/skills(Sentry 官方公开工程技能库) | GitHub |
| 作者/维护者 | Sentry(getsentry 团队,本技能由 Sentry AI 团队工程师 Greg Pstrucha 创建并维护) | GitHub API / 提交记录 |
| 来源链接 | https://github.com/getsentry/skills/tree/main/skills/gha-security-review | — |
| 许可证 | Apache-2.0(仓库级) | GitHub API |
| 所属仓库整体 Stars/Forks | 890 / 46(注:该数字属整个合集仓库,不代表本技能自身热度) | GitHub API |
| 最新版本 | 无正式版本号;技能子目录最近一次实质性提交为 2026-03-03,仓库整体最近一次提交为 2026-07-27 | GitHub API |
| 安装方式 | Claude Code 插件市场 / skills.sh(npx skills)单技能安装 |
官方 README |
二、功能介绍与亮点
gha-security-review 是一个专门针对 GitHub Actions 工作流 YAML 的漏洞利用型安全审查技能,核心流程分四步:① 根据工作流触发器类型(pull_request_target、issue_comment 命令解析、${{ }} 表达式使用、第三方 action 引用等)选择性加载 9 篇专题参考文档(pwn request、表达式注入、凭据提权、供应链、权限与密钥、runner 基础设施等);② 逐项核查对应漏洞类别;③ 上报前必须重新验证攻击路径的完整性;④ 按固定模板输出结构化发现。
最大亮点是攻击可构造性门槛:每条高置信度(HIGH)发现必须同时给出入口点、payload、执行机制、影响、PoC 草图五要素,任何一环缺失就只能标“待核实”或不报——并明确排除需要写权限才能触发的伪漏洞(如 workflow_dispatch 参数注入),避免把“理论上不安全”的模式当成真实可利用漏洞报出。技能正文注明攻击模式取材自安全公司 StepSecurity 对真实 GitHub Actions 大规模利用事件(HackerBot Claw 攻击活动)的复盘分析。
三、适用场景
所属固定分类:安全与合规
面向接受外部 Pull Request 的开源仓库维护者、在 CI 中使用 pull_request_target 或评论触发命令等高风险模式的团队、需要在合并前审查工作流是否存在可被外部攻击者(无仓库写权限)利用的注入、凭据窃取、供应链风险的安全工程师与后端开发者。
四、跨 Agent 兼容性
| Agent | 结论 | 依据 |
|---|---|---|
| Claude Code | 原生支持 | 官方 README 给出 claude plugin marketplace add 安装步骤,是仓库主要目标平台 |
| Codex | 未验证 | skills.sh 页面仅泛称“适用于 Claude Code、Cursor、Cline、GitHub Copilot 等兼容 agent”,未点名 Codex |
| OpenClaw | 未验证 | 已抓取材料未提及 |
| Hermes Agent | 未验证 | 已抓取材料未提及 |
五、推荐理由
市面上多数“GitHub Actions 安全”类技能是把已知风险模式做成固定清单机械核对,容易把“语法上不规范”和“真的能被外部攻击者利用”混为一谈,产生大量噪音。本技能反其道而行:不预设规则清单,而是要求每次都动态追踪触发器、追溯完整攻击链、构造出具体 PoC,构造不出来就不报。技能由 Sentry 内部安全工程师开发,上线后经过一次针对性重构(正文从 446 行精简到 186 行、消除内容重复),是经过真实内部迭代打磨的产物,而非一次性提交后无人问津。
六、评分
| 维度 | 分数 | 说明 |
|---|---|---|
| 受欢迎程度 | 7 | Sentry 为知名开发者工具公司,本技能属其官方公开工程技能库;仓库整体 890 星、创建约 6 个月来持续活跃,但该数字属整个合集仓库、不代表本技能自身热度;本技能自身有 2 次真实的人工提交记录(新增 + 针对性重构),暂未发现独立第三方深度评测 |
| 可用性 | 8 | Claude Code 插件市场一条命令安装,或 skills.sh 单技能安装;主文档精简到 186 行并配 9 篇按需加载的专题参考文档,结构清晰;无付费依赖、无需 API Key |
| 安全性 | 8 | 见下方安全检查清单 |
| 综合评分 | 7.7 | 三项均值 |
安全检查清单:
| 检查项 | 结果 |
|---|---|
| ① Shell 命令与权限范围 | allowed-tools 含 Read/Grep/Glob/Bash/Task;用途是本地只读分析工作流 YAML 与代码库上下文,未发现要求执行修改性或破坏性命令 |
| ② 运行时联网外发 | 未发现联网回传数据的逻辑,全文为本地分析指引,输出为 Markdown 报告 |
| ③ API Key/凭据 | 不需要任何 API Key 或凭据 |
| ④ 可疑指令排查 | 已完整抓取 SKILL.md 全文与全部 9 篇参考文档目录,未发现 prompt injection 或隐藏指令;攻击模式来源已注明出处 |
| ⑤ 作者/组织信誉 | Sentry,知名开发者工具公司官方账号发布,主创工程师身份可查 |
| ⑥ License | Apache-2.0,条款清晰 |
| ⑦ 最近维护 | 技能子目录最近一次实质性提交为 2026-03-03,仓库整体持续活跃维护中 |
因含 Bash 工具但用途明确、可审计、无外联无凭据,未达“纯提示词无代码执行”的 9–10 档,定为 8 分。
七、跟同类 Skills 相比的优势
| 对比对象 | 定位 | 与本 skill 的差异 |
|---|---|---|
| secure-github-actions(Intercom 官方,intercom/2x-skills 子技能) | 把 GitHub Actions 工作流攻击面固定为 14 条可机械核查的规则(禁止直接内插表达式、uses: 必须 SHA 锁定等),配审计命令与提交前检查清单 |
走“预设规则清单”路线,覆盖已知模式效率高;本技能不依赖固定清单,要求每次动态追踪触发器并构造具体攻击链,能覆盖清单未预判到的新组合模式,两者可互补而非替代 |
| security-review(同仓库姊妹技能,getsentry/skills) | 通用代码安全审查,覆盖注入、XSS、鉴权、加密、SSRF、供应链等 17 类问题,跨 Python/JavaScript 等语言 | 面向应用代码本身,不覆盖 GitHub Actions 工作流特有的 CI 触发器攻击面(pwn request、表达式注入等);两者面向不同层面,可同时安装形成互补 |
| claude-code-security-review(Anthropic 官方 GitHub Action) | 对 PR 的代码 diff 做通用安全扫描,以 GitHub Action 形式运行在 CI 流水线中触发 | 扫描对象是应用代码变更本身,而非工作流 YAML 配置;不专门针对 CI 基础设施层面的攻击面 |
核心差异化:本技能不是把已知不安全写法列成清单,而是把“能否构造出完整可执行的攻击链”作为是否上报的硬门槛,这是它与规则清单类竞品的根本路线差异。
八、用户评价
该技能目前在第三方平台尚无经核实的具名用户评价。
九、其他补充
同仓库(getsentry/skills)还包含 code-review、commit、pr-writer、django-perf-review 等另外 27 个工程实践技能,均为 Sentry 内部工程规范的公开版本,覆盖代码审查、文档写作、PR 管理等不同领域。
十、安装使用方式
Claude Code 插件市场(会安装该仓库全部技能):
claude plugin marketplace add getsentry/skills
claude plugin install sentry-skills@sentry-skills
skills.sh 生态(可仅安装本技能一项,适配 Claude Code / Cursor / Cline / GitHub Copilot 等):
npx skills add getsentry/skills --skill gha-security-review
安装后注意事项: 安装后需重启 Claude Code 生效;触发无需手动调用,直接提出“审查这个 GitHub Actions 工作流的安全性”“检查 CI 配置有没有注入风险”等描述即可自动触发,也可直接指定审查 .github/workflows/ 下的具体文件。
十一、注意事项
- allowed-tools 包含 Bash,虽定位为只读分析,仍具备执行本地命令的能力,建议在无人值守自动化流程中留意权限范围
- 该技能是合集仓库 getsentry/skills 中的一个子目录,来源链接务必使用本报告给出的子目录级链接,仓库内其余技能不在本报告评测范围内
- 仅覆盖 GitHub Actions 工作流本身的攻击面,不覆盖其他 CI 提供商配置或应用代码安全审查;如需通用代码安全审查,可配合同仓库 security-review 姊妹技能一起使用
- Codex、OpenClaw、Hermes Agent 的兼容性未获得可验证材料,标记为未验证
- 仓库创建约 6 个月(2026-01-05),公开时间较短,长期稳定性有待观察