
Workflow injection (CWE-77 / 78)
Ogni volta che interpoli ${{ github.event.* }}, nomi di branch, titoli di PR o body di issue in un blocco `run:`, stai shell-injectando la tua stessa pipeline. Lo scanner taint ogni input non fidato e lo segue attraverso ogni step finché atterra in una shell, anche attraverso composite action.
