Ricerca · 132 giorni fa
La vecchia gestione degli anchor di zizmor faceva più che mancare un caso limite. Creava punti ciechi dell’analizzatore in validi workflow GitHub Actions, quindi una scansione pulita poteva comunque lasciare non verificata una configurazione errata di pull_request_target. Questo conta perché il recente exploit della supply chain di Trivy ha mostrato come questi errori del workflow si trasformino in furto di secret e compromissione a valle.
1 fonte che coprono questa storia
We hardened zizmor's GitHub Actions static analyzer
We improved YAML anchor support in zizmor and tested it against 41,253 real-world GitHub Actions workflows from high-value open-source projects.
Part of the PlainSec briefing for 2026-05-22