
Workflow injection (CWE-77 / 78)
Dès que vous interpolez ${{ github.event.* }}, un nom de branche, un titre de PR ou un body d'issue dans un bloc `run:`, vous shell-injectez votre propre pipeline. Le scanner taint chaque input non fiable et le suit à travers chaque étape jusqu'au shell, même à travers les composite actions.
