Průvodci
Jak posílit oprávnění k pracovnímu postupu
Každý pracovní postup běží s přístupem pro zápis, který nepotřebuje.
4 min čtení
Každý pracovní postup běží s přístupem pro zápis, který nepotřebuje.
Proč se to děje
Výchozí nastavení úložiště přiděluje široké rozsahy GITHUB_TOKEN, pokud není výslovně zúženo.
Jak to opravit
- Nastavte výchozí organizaci na pouze pro čtení
- Přidejte blok oprávnění pro každou úlohu a udělte pouze to, co tato úloha potřebuje
- Auditujte pracovní postupy pomocí pull_request_target — je to spouštěč s nejvyšším rizikem
Váš další build může být dvakrát rychlejší za poloviční cenu
Začněte zdarma. Odchod je tentýž jeden řádek a i ten diff zveřejňujeme.
Související
Jak spravovat tajemství v GitHub ActionsTajemství jsou rozptýlena v nastavení úložiště a nikdo neví, co se stále používá.Jak spustit CI běžce ve vašem VPCSestavení musí dosáhnout interní služby, která není veřejně přístupná.Jak dát běžcům statickou IPSlužba třetí strany vyžaduje seznam povolených IP adres a IP adresy hostovaných běžců se neustále mění.Jak spustit bezpečnostní kontroly bez zpomalení CISkenování zranitelnosti přidává minuty ke každému požadavku na stažení.