Trail of Bits AI 工作流安全审计
检查 GitHub Actions 中 Claude、Gemini、Codex 等 AI Agent 的提示注入、权限和沙箱风险。
技能说明
审查会调用 AI 编程 Agent 的 GitHub Actions 工作流,追踪外部输入、权限、工具和沙箱边界,输出可复核的安全问题与修复建议。
关于此技能
专门审查会调用 AI 编程 Agent 的 GitHub Actions 工作流,发现外部输入进入提示词、权限过大或沙箱失效等风险。
核心能力
AI 工作流识别
识别 Claude Code、Gemini CLI、OpenAI Codex 和 GitHub AI Inference 等 AI Action。
输入链路追踪
检查 issue、PR、评论和环境变量是否把攻击者可控内容带入 Agent 提示词。
权限与沙箱检查
关注 pull_request_target、宽泛 Token 权限、危险沙箱参数和通配用户白名单。
可执行审计报告
按证据、影响、数据流和修复建议输出结构化问题,不自动修改工作流。
适用场景
AI 代码审查流水线
上线 Claude、Gemini 或 Codex GitHub Action 前,检查外部输入和权限边界。
PR 与 Issue 触发器审计
核对 pull_request_target、issue_comment 等触发方式是否会暴露密钥或写权限。
供应链与 CI 安全复核
把 AI Agent 的调用链、工具权限和复用工作流纳入常规安全审计。
使用步骤
- 01
准备目标
提供本地仓库或 owner/repo,限定只检查根目录 .github/workflows 下的 YAML。
- 02
识别 AI Action
列出工作流、识别 AI Action 和一层以内的本地复用工作流。
- 03
追踪风险
检查输入、环境变量、触发器、权限、沙箱和白名单,按数据流记录证据。
- 04
复核报告
根据严重程度逐项确认;技能只做静态分析,不执行工作流,也不自动修复。
常见问题
它能检查普通 Jenkins 或 GitLab CI 吗?+
不能。该技能专门针对 GitHub Actions;其他 CI 系统应使用相应的安全检查工具。
它会自动改工作流吗?+
不会。SKILL.md 明确要求只报告发现,不自动修复或修改文件。
有没有许可证限制?+
仓库使用 CC BY-SA 4.0,转载或二次分发时要保留署名并遵守相同方式共享要求。
安全边界是什么?+
这是静态分析指导,不是运行时提示注入测试;动态生成或未覆盖的调用链仍需要人工复核。
codex plugin marketplace add trailofbits/skills && codex plugin add agentic-actions-auditor@trailofbits