GitHub Actions 工作流验证器

本地工作流审查

可视化工作流 DAG 与 Matrix,审查 Action 和表达式,发现风险并比较 CI 变更。

粘贴 .github/workflows YAML 文件……

静态分析在本地运行,不执行 Runner、不解析 Secret,也不联系 GitHub。

已准备检查工作流

粘贴或打开 GitHub Actions YAML,可视化 Job 与 Matrix、审查依赖并识别安全风险。

使用方法

  1. 01

    打开工作流

    粘贴或打开 GitHub Actions YAML,盘点触发器、权限、Job、Step、Runner 与 Environment。

  2. 02

    探索执行形态

    跟踪 Job 依赖,展开静态 Matrix,并检查可复用工作流、Action 与表达式上下文。

  3. 03

    审查与比较

    调查安全和语义诊断,比较另一份工作流,导出审查报告,并用官方 CLI 工具复现更深入的检查。

常见问题

它会运行我的工作流吗?

不会。静态页面无法模拟 GitHub 托管或自托管 Runner;它分析声明式证据,并给出 actionlint 与 GitHub CLI 验证命令。

为什么可变 Action 标签会被标记?

第三方 Tag 与 Branch 可以移动。固定完整 Commit SHA 可降低依赖替换风险,再由更新自动化保持 SHA 版本新鲜。

所有 Matrix 都能展开吗?

静态数组、include 与 exclude 会在安全上限内展开;由表达式或前序 Job 输出生成的 Matrix 在 GitHub 求值前仍是动态的。

会读取 Secret 吗?

不会。分析器只识别 Secret Context 的用法,不会解析仓库设置、Environment、组织策略、可复用工作流内部或任何 Secret 值。

继续使用其他专注的浏览器端工具。

全部工具

默认本地处理;远程数据来源会明确说明。

© 2026 Nobuf

Nobuf

由浏览器驱动的快速、本地优先实用工具。