GitHub Actions Audit

GitHub Actions Audit

Происхождение не определено
UnbearableDev
Сервер анализирует workflow-файлы GitHub Actions и выявляет 21 тип уязвимости в цепочке поставок. Аудит закрывает сценарии, которые использовались в реальных атаках 2024–2025 годов: внедрение скриптов, утечка токенов, незафиксированные действия, небезопасные разрешения GITHUB_TOKEN, опасное использование pull_request_target. Инструмент предназначен для DevOps и разработчиков, которые хотят автоматизировать проверку безопасности пайплайнов. Вы передаёте YAML файла или ссылку на raw-файл workflow — сервер возвращает структурированный список проблем с указанием уровня серьёзности, номера job и step, описанием риска и готовым кодом исправления.
Подключение

Подключить GitHub Actions Audit

Выберите способ запуска и свой MCP-клиент. Ниже останется одна готовая инструкция, которую можно проверить и скопировать.

1

Способ подключения

2

Куда подключить

3

Скопируйте и проверьте

Claude

Hosted GitHub MCP server with optional toolset URLs and read-only mode.

  1. 1.Получите endpoint и токен доступа, если он требуется.
  2. 2.Добавьте remote MCP endpoint в claude.
  3. 3.Проверьте подключение в списке доступных инструментов.
json
{
  "mcpServers": {
    "github-actions-audit": {
      "url": "https://api.githubcopilot.com/mcp/",
      "transport": "http"
    }
  }
}

Supports path-based toolsets such as /x/issues and /x/repos.

Supports read-only URLs and optional headers such as X-MCP-Toolsets and X-MCP-Readonly.

Инструкция собрана из данных карточки и пока не отмечена как проверенная редакцией. Сверьте команду с README источника и не передавайте лишние права или секреты.

Как оценить GitHub Actions Audit

GitHub Actions Audit относится к GitHub, Продуктивность, Безопасность. Ниже собраны проверяемые признаки, по которым его можно сравнить с другими серверами каталога.

Происхождение
Проект сообщества
Лицензия
Не указана
Реализация
Python
Транспорт
streamable-http

Что проверить перед выбором

  • Изучите README, открытые issues и историю последних изменений в репозитории.
  • Уточните воспроизводимый способ установки и удаления сервера.
  • Ограничьте доступ MCP-сервера только нужными файлами, API и переменными окружения.

Карточка отредактирована 08.08.2026.

Автоматическая проверка источника ещё не выполнена. Внешних источников в карточке: 1.

Характеристики

Общее

  • СтатусСообщество
  • РазработчикUnbearableDev

Технологии

  • Языки
    Python
  • Транспорт
    streamable-http

Описание

Возможности

  • Анализировать содержимое workflow YAML, вставленное напрямую, или по HTTPS-ссылке на raw-файл.
  • Получать отчёт по 21 проверке: закрепление версий (pinning), разрешения (permissions), секреты (secrets), внедрение кода (injection) и другим.
  • Фильтровать вывод по минимальному уровню серьёзности: critical, high, medium, low, info.
  • Запускать выборочные проверки: только утечку секретов, только разрешения, только закрепление действий.
  • Проверять безопасность self-hosted раннеров и уязвимости внедрения скриптов.
  • Проверять конфигурацию таймаутов и общие настройки workflow на соответствие рекомендациям безопасности.
  • Выполнять продвинутый анализ на класс атак TeamPCP (GHA-201..208).
  • Просматривать каталог всех доступных проверок с поиском по категориям.
  • Скачивать готовый YAML-фрагмент для устранения каждой найденной проблемы.

Как подключить

  1. Получите доступ к серверу. Проще всего использовать Apify Actor: создайте экземпляр в Apify Console и получите его URL. Для локального запуска клонируйте репозиторий: git clone https://github.com/UnbearableDev/github-actions-audit.git cd github-actions-audit pip install -e .
  2. Настройте MCP-клиент. Пример для Claude Desktop: { "mcpServers": { "github-actions-audit": { "command": "python", "args": ["-m", "mcp_server"] } } } Актуальные параметры уточняйте в документации сервера. При использовании Apify укажите URL и API-ключ.
  3. Перезапустите MCP-клиент, чтобы применить изменения.

Примеры запросов

  • «Проверь мой файл deploy.yml на все уязвимости»
  • «Найди шаги, где не зафиксированы версии actions на точные коммиты»
  • «Покажи места, где GITHUB_TOKEN имеет излишние права на запись»
  • «Выполни аудит безопасности всего пайплайна и дай рекомендации по исправлению»

Технические детали

  • Язык: Python
  • Транспорт: Streamable HTTP
  • Лицензия: Проприетарная (pay-per-event)
  • Совместимость: Claude Desktop, Cursor, n8n, Make, Zapier, кастомные MCP-агенты

Вопросы и ответы

Сервер анализирует workflow-файлы GitHub Actions и выявляет 21 тип уязвимости в цепочке поставок. Аудит закрывает сценарии, которые использовались в реальных атаках 2024–2025 годов: внедрение скриптов, утечка токенов, незафиксированные действия, небезопасные разрешения GITHUB_TOKEN, опасное использование pull_request_target.

GitHub Actions Audit не отмечен в каталоге как официальный MCP-сервер. Перед установкой проверьте владельца репозитория, лицензию и запрашиваемые разрешения.

В карточке разработчиком указан UnbearableDev.

В карточке перечислены транспорты: streamable-http.

В карточке указаны языки реализации: Python.

MCP-сервер связан в каталоге с карточкой сервиса github.

Анализировать содержимое workflow YAML, вставленное напрямую, или по HTTPS-ссылке на raw-файл. Получать отчёт по 21 проверке: закрепление версий (pinning), разрешения (permissions), секреты (secrets), внедрение кода (injection) и другим.

Получите доступ к серверу. Проще всего использовать Apify Actor: создайте экземпляр в Apify Console и получите его URL. Для локального запуска клонируйте репозиторий: git clone https://github.com/UnbearableDev/github-actions-audit.git cd github-actions-audit pip install -e . Настройте MCP-клиент. Пример для Claude Desktop: { "mcpServers": { "github-actions-audit": { "command": "python", "args": ["-m", "mcp_server"] } } } Актуальные параметры уточняйте в документации сервера. При использовании Apify укажите URL и API-ключ. Перезапустите MCP-клиент, чтобы применить изменения.

Поделиться