La vecchia gestione degli anchor di zizmor faceva più che mancare un caso limite. Creava punti ciechi dell’analizzatore in validi workflow GitHub Actions, quindi una scansione pulita poteva comunque lasciare non verificata una configurazione errata di pull_request_target. Questo conta perché il recente exploit della supply chain di Trivy ha mostrato come questi errori del workflow si trasformino in furto di secret e compromissione a valle.
Part of the PlainSec briefing for 2026-05-22