review-ci

Audit CI/CD pipeline configurations for security and supply chain risks.

9|Updated Mar 22, 2026
One-click install
npx skills add https://github.com/paultyng/skill-issue --skill review-ci
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: review-ci
Source: https://github.com/paultyng/skill-issue/tree/main/skills/review-ci
Command: npx skills add https://github.com/paultyng/skill-issue --skill review-ci

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes references (resource) components.

What problem does it solve?

Manually reviewing complex CI/CD pipeline configurations is time-consuming and error-prone, with easy-to-miss security vulnerabilities, supply chain risks, and reliability gaps that can lead to breaches or failed deployments.

Core Features & Use Cases

  • Structured CI Audits: Performs end-to-end reviews of GitHub Actions workflows, composite actions, dependabot/renovate configs, and cross-platform CI systems (CircleCI, GitLab CI, Jenkins) to identify misconfigurations.
  • Static Analysis Integration: Runs actionlint, zizmor, and yamllint to catch syntax errors, best practice violations, and security issues automatically.
  • Actionable Reporting: Generates prioritized findings tables with impact assessments, effort estimates, and fix recommendations, plus supports follow-up re-evaluations of past reviews.
  • Use Case: A DevOps team preparing for a security audit can use this skill to quickly surface all unpinned action versions, overprivileged tokens, and unsafe trigger usage across their entire CI setup without manual file parsing.

Quick Start

Ask the AI to review all GitHub Actions workflows in your repository for security and supply chain risks, and it will generate a prioritized report of findings with fix recommendations.

Frequently Asked Questions about review-ci

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I audit GitHub Actions workflows for security and supply chain risks?

You can audit CI/CD pipelines for security and supply chain risks by running static analysis tools like actionlint, zizmor, and yamllint to catch syntax errors, best practice violations, and security issues across your configurations. This generates a prioritized findings table with impact assessments and fix recommendations.

What common security vulnerabilities should I look for in CI/CD pipeline configurations?

Common CI/CD pipeline vulnerabilities include unpinned action versions, overprivileged tokens, unsafe trigger usage, and supply chain risks. A pipeline audit surfaces these misconfigurations alongside reliability gaps by validating permission scopes and action pinning across your entire CI setup.

Can I review Jenkins, GitLab CI, and CircleCI configurations for misconfigurations?

Yes, you can review Jenkins, GitLab CI, and CircleCI configurations for misconfigurations. The pipeline audit applies to cross-platform CI systems including CircleCI, Buildkite, GitLab CI, and Jenkins to identify security vulnerabilities, supply chain risks, and reliability gaps.

How do I check if dependabot or renovate configs have overprivileged permissions?

To check dependabot or renovate configs for overprivileged permissions, run a CI/CD pipeline review that performs permission scope checks and static analysis. This validates your dependency management configurations to ensure tokens and access rights are properly restricted.

What is the best way to generate a prioritized report of CI configuration issues?

The best way to generate a prioritized report of CI configuration issues is to perform a structured CI audit using static analysis integration. This produces actionable reporting with prioritized findings tables, impact assessments, effort estimates, and fix recommendations.

Does pipeline review work for pull request reviews and supply chain assessments?

Yes, pipeline review works for pull request reviews and supply chain assessments. It identifies security vulnerabilities, supply chain risks, and reliability gaps in CI/CD configurations, satisfying requirements for action pinning validation and permission scope checks during PR evaluations.