Bezpečnost
Může běžecká platforma vidět moje tajemství?
Rychlá odpověď
Tajemství jsou dešifrována v paměti běžce, aby mohla být použita, takže by to technicky mohla jakákoli platforma běžce.
Detail, na kterém záleží
Proto záleží na izolaci a auditu. Upřednostňujte OIDC před uloženými tajemstvími, aby bylo méně co odhalovat.
Váš další build může být dvakrát rychlejší za poloviční cenu
Začněte zdarma. Odchod je tentýž jeden řádek a i ten diff zveřejňujeme.
Související
Jsou snapshot runnery bezpečné pro veřejná úložiště?Pouze v případě, že snímky jsou pořizovány z důvěryhodných větví a nikdy z požadavků na vytažení z vidlice.Jak vygeneruji SBOM?Povolte výstup buildx sbom: true nebo spusťte syft proti vytvořenému obrazu.Jak připojím původ stavby?Použijte action/attest-build-provenance nebo původ buildx: true atestation.Jak předám tajemství do sestavení Docker?Používejte tajemství sestavení BuildKit s --secret, nikdy ARG nebo ENV.