Kubernetes 清单验证器
DevOps 与云 仅本地处理
可视化工作流 DAG 与 Matrix,审查 Action 和表达式,发现风险并比较 CI 变更。
静态分析在本地运行,不执行 Runner、不解析 Secret,也不联系 GitHub。
粘贴或打开 GitHub Actions YAML,可视化 Job 与 Matrix、审查依赖并识别安全风险。
粘贴或打开 GitHub Actions YAML,盘点触发器、权限、Job、Step、Runner 与 Environment。
跟踪 Job 依赖,展开静态 Matrix,并检查可复用工作流、Action 与表达式上下文。
调查安全和语义诊断,比较另一份工作流,导出审查报告,并用官方 CLI 工具复现更深入的检查。
不会。静态页面无法模拟 GitHub 托管或自托管 Runner;它分析声明式证据,并给出 actionlint 与 GitHub CLI 验证命令。
第三方 Tag 与 Branch 可以移动。固定完整 Commit SHA 可降低依赖替换风险,再由更新自动化保持 SHA 版本新鲜。
静态数组、include 与 exclude 会在安全上限内展开;由表达式或前序 Job 输出生成的 Matrix 在 GitHub 求值前仍是动态的。
不会。分析器只识别 Secret Context 的用法,不会解析仓库设置、Environment、组织策略、可复用工作流内部或任何 Secret 值。
继续使用其他专注的浏览器端工具。