한줄평
“CI 파이프라인 보안을 챙기려는 개발자와 팀에 유용합니다. 다만 GitHub Actions 전용이라 다른 CI 시스템에는 쓸 수 없습니다.”
이런 분께 깃허브 액션을 쓰는데 워크플로 보안이 걱정되는 개발자께
좋은 점
- 실제로 자주 발생하는 CI 보안 실수를 자동으로 잡아 줍니다
- 기존 워크플로에 바로 붙여 쓰기 쉽습니다
아쉬운 점
- GitHub Actions 외의 CI 에는 적용할 수 없습니다
지즈모어 소개
zizmor 는 GitHub Actions 워크플로 파일을 정적으로 분석해 보안 문제를 찾아 주는 명령줄(CLI) 도구입니다. 템플릿 인젝션, 자격 증명 유출, 과도한 권한 부여, 위장 커밋 같은 흔한 취약 패턴을 짚어 줍니다. 저장소의 워크플로 파일을 대상으로 실행하면 위험 항목을 등급과 함께 보고합니다.