Přejít na obsah

průvodci

Kontrolní seznam zabezpečení GitHub Actions, který je ve skutečnosti krátký

Pět změn, které odstraňují většinu realistického rizika v typickém nastavení akcí.

Jess Okonkwo · Spoluzakladatel · 2026-02-04 · 6 min čtení

Většina bezpečnostních rad Actions je dostatečně dlouhá, aby je nikdo nedokončil. Těchto pět změn odstraňuje většinu realistického rizika.

  1. Nastavte výchozí oprávnění GITHUB_TOKEN pro celou organizaci na pouze pro čtení a zvýšení pro každou úlohu
  2. Připněte akce třetích stran k úplnému potvrzení SHA – značku lze přesunout pod vás
  3. Nahraďte uložená cloudová pověření OIDC, aby nebylo možné nic trvanlivého ukrást
  4. Auditujte každé použití pull_request_target; běží s přístupem pro zápis v kontextu základního úložiště
  5. Rozsah produkčních tajemství do prostředí nasazení s požadovanými recenzenty

Váš další build může být dvakrát rychlejší za poloviční cenu

Začněte zdarma. Odchod je tentýž jeden řádek a i ten diff zveřejňujeme.