Přejít na obsah

Průvodci

Jak spravovat tajemství v GitHub Actions

Tajemství jsou rozptýlena v nastavení úložiště a nikdo neví, co se stále používá.

7 min čtení

Tajemství jsou rozptýlena v nastavení úložiště a nikdo neví, co se stále používá.

Proč se to děje

Tajné klíče úložiště jsou viditelné pro každý pracovní postup, včetně těch, které jsou spuštěny požadavky na stažení, a jejich platnost nikdy nevyprší.

Jak to opravit

  1. Používejte OIDC místo uložených tajemství všude tam, kde to poskytovatel podporuje
  2. Tajné oblasti rozsahu pro prostředí nasazení s požadovanými recenzenty
  3. Nastavte explicitní oprávnění pro GITHUB_TOKEN – výchozí úložiště je pouze pro čtení
  4. Zkontrolujte, která tajemství byla přečtena za posledních 90 dní, a zbytek odstraňte
  5. Nikdy nepoužívejte pull_request_target s pokladnou PR hlavy

Váš další build může být dvakrát rychlejší za poloviční cenu

Začněte zdarma. Odchod je tentýž jeden řádek a i ten diff zveřejňujeme.