Saltar al contenido
SkillsBundleby SANTACONCHA
ES EN

Skill individual para IA · IA para Inteligencia e Investigación

agentic-actions-auditor

Audits GitHub Actions workflows for security vulnerabilities in AI agent integrations including Claude Code Action, Gemini CLI, OpenAI Codex, and GitHub AI Inference. Detects attack vectors where attacker-controlled input reaches AI agents running in CI/CD pipelines, including env var intermediary patterns, direct expression injection, dangerous sandbox configurations, and wildcard user allowlists. Use when reviewing workflow files that invoke AI coding agents, auditing CI/CD pipeline security for prompt injection risks, or evaluating agentic action configurations.

Contenido de origen · revisión pendiente Idioma de origen: EN

Esta ficha muestra el contenido disponible en su idioma de origen.

Elige cómo usas la IA

Solo formato agente: esta skill necesita herramientas o scripts que un proyecto web no puede ejecutar.

ZIP gratuito · Un único método canónico · Ejemplo de uso · Guía de instalación · Avisos de licencia

Del archivo al resultado útil

Cómo pedir trabajo con esta skill instalada

Instalar la skill da un método a tu IA. Tu petición todavía debe aportar los hechos del caso, las restricciones y el entregable esperado.

1Nombra la tarea real

Describe la decisión o el entregable, no solo el tema.

2Aporta la información

Añade materiales, público, límites y hechos conocidos.

3Define qué significa acabado

Fija formato, criterios de calidad y comprobaciones.

Petición inicial adaptable Sustituye los corchetes por tu caso

Cuándo usarla

  • Auditing a repository's GitHub Actions workflows for AI agent security
  • Reviewing CI/CD configurations that invoke Claude Code Action, Gemini CLI, or OpenAI Codex
  • Checking whether attacker-controlled input can reach AI agent prompts
  • Evaluating agentic action configurations (sandbox settings, tool permissions, user allowlists)
  • Assessing trigger events that expose workflows to external input (pull_request_target, issue_comment, etc.)
  • Investigating data flow from GitHub event context through env: blocks to AI prompt fields

Cuándo no usarla

  • Analyzing workflows that do NOT use any AI agent actions (use general Actions security tools instead)
  • Reviewing standalone composite actions or reusable workflows outside of a caller workflow context (use this skill when analyzing a workflow that references them via uses:)
  • Performing runtime prompt injection testing (this is static analysis guidance, not exploitation)
  • Auditing non-GitHub CI/CD systems (Jenkins, GitLab CI, CircleCI)
  • Auto-fixing or modifying workflow files (this skill reports findings, does not modify files)

Elige el alcance adecuado

Packs que incluyen esta skill

Descarga solo este método o llévatelo junto con el resto de su área profesional.

Esta ficha

Skill individual

La descarga útil más pequeña, preparada para un proyecto web o para un agente.

Elegir formato →
Pack profesional

IA para Inteligencia e Investigación

Esta skill junto a los demás métodos seleccionados para esta área profesional.

Mismo método, distinta instalación

¿Dónde vas a usarla?

No duplicamos la skill para cada plataforma. Conservamos un método canónico y explicamos la ruta de instalación correcta.

Trazable por diseño

El origen y la licencia viajan con el archivo.

SkillsBundle cataloga material propio y de terceros. Su inclusión no atribuye la autoría original a SkillsBundle. El ZIP individual conserva la ruta canónica del catálogo e incluye los avisos de licencia aplicables.

Ruta de catálogo
skills/transversal/knowledge/trailofbits-skills/plugins/agentic-actions-auditor/skills/agentic-actions-auditor
Origen de la ficha
Extraída de SKILL.md
Leer términos y política de licencias →

Empieza por una tarea real

Instala el método. Conserva tu criterio.

Elegir formato