průvodci
Kontrolní seznam zabezpečení GitHub Actions, který je ve skutečnosti krátký
Pět změn, které odstraňují většinu realistického rizika v typickém nastavení akcí.
Jess Okonkwo · Spoluzakladatel · 2026-02-04 · 6 min čtení
Většina bezpečnostních rad Actions je dostatečně dlouhá, aby je nikdo nedokončil. Těchto pět změn odstraňuje většinu realistického rizika.
- Nastavte výchozí oprávnění GITHUB_TOKEN pro celou organizaci na pouze pro čtení a zvýšení pro každou úlohu
- Připněte akce třetích stran k úplnému potvrzení SHA – značku lze přesunout pod vás
- Nahraďte uložená cloudová pověření OIDC, aby nebylo možné nic trvanlivého ukrást
- Auditujte každé použití pull_request_target; běží s přístupem pro zápis v kontextu základního úložiště
- Rozsah produkčních tajemství do prostředí nasazení s požadovanými recenzenty
Váš další build může být dvakrát rychlejší za poloviční cenu
Začněte zdarma. Odchod je tentýž jeden řádek a i ten diff zveřejňujeme.
Související
CI, když jsou vaši spoluhráči agentyAgenti kódující AI tlačí mnohem častěji než lidé. Zde je návod, jak to mění design potrubí a kontrolu nákladů.Proč zveřejňujeme pokyny k odchoduKaždá stránka o migraci na tomto webu obsahuje rozdíl k migraci zpět od nás. Zde je zdůvodnění.Co jsme se naučili provozovat milion CI zakázekDoba fronty, chování mezipaměti, správná velikost a režimy selhání, které se objevují pouze v měřítku.Přestaňte zkoušet nekvalitní testyAutomatické opakování přemění skutečnou chybu na přerušovanou a vycvičí váš tým, aby nedůvěřoval každému selhání.