Průvodci
Jak spravovat tajemství v GitHub Actions
Tajemství jsou rozptýlena v nastavení úložiště a nikdo neví, co se stále používá.
7 min čtení
Tajemství jsou rozptýlena v nastavení úložiště a nikdo neví, co se stále používá.
Proč se to děje
Tajné klíče úložiště jsou viditelné pro každý pracovní postup, včetně těch, které jsou spuštěny požadavky na stažení, a jejich platnost nikdy nevyprší.
Jak to opravit
- Používejte OIDC místo uložených tajemství všude tam, kde to poskytovatel podporuje
- Tajné oblasti rozsahu pro prostředí nasazení s požadovanými recenzenty
- Nastavte explicitní oprávnění pro GITHUB_TOKEN – výchozí úložiště je pouze pro čtení
- Zkontrolujte, která tajemství byla přečtena za posledních 90 dní, a zbytek odstraňte
- Nikdy nepoužívejte pull_request_target s pokladnou PR hlavy
Váš další build může být dvakrát rychlejší za poloviční cenu
Začněte zdarma. Odchod je tentýž jeden řádek a i ten diff zveřejňujeme.
Související
Jak spustit CI běžce ve vašem VPCSestavení musí dosáhnout interní služby, která není veřejně přístupná.Jak dát běžcům statickou IPSlužba třetí strany vyžaduje seznam povolených IP adres a IP adresy hostovaných běžců se neustále mění.Jak spustit bezpečnostní kontroly bez zpomalení CISkenování zranitelnosti přidává minuty ke každému požadavku na stažení.Jak zabezpečit dodavatelský řetězec CIAkce třetích stran jsou spuštěny s přístupem k vašemu úložišti a tajemstvím.