Sicherheit
Kann die Runner-Plattform meine Geheimnisse sehen?
Kurze Antwort
Geheimnisse werden im Speicher des Läufers entschlüsselt, um verwendet zu werden, was technisch gesehen auf jeder Läuferplattform möglich ist.
Das Detail, das zählt
Aus diesem Grund sind Isolierung und Prüfung wichtig. Bevorzugen Sie OIDC gegenüber gespeicherten Geheimnissen, damit weniger offengelegt werden müssen.
Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis
Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.
Verwandt
Sind Snapshot-Runner für öffentliche Repositories sicher?Nur wenn Snapshots von vertrauenswürdigen Zweigen erstellt werden und niemals von Fork-Pull-Anfragen.Wie erstelle ich eine SBOM?Aktivieren Sie die sbom: true-Ausgabe von buildx oder führen Sie syft für das erstellte Image aus.Wie füge ich die Build-Herkunft hinzu?Verwenden Sie „actions/attest-build-provenance“ oder „provenance: true attestation“ von buildx.Wie übergebe ich Geheimnisse an einen Docker-Build?Verwenden Sie BuildKit-Build-Geheimnisse mit --secret, niemals ARG oder ENV.