Sicherheit
Sind GitHub Actions-Runner sicher?
Kurze Antwort
Von GitHub gehostete und seriös verwaltete Läufer sind kurzlebige Einweg-VMs, was das richtige Isolationsmodell darstellt.
Das Detail, das zählt
Das Risiko liegt normalerweise in Ihrem Arbeitsablauf – Token mit zu hohen Berechtigungen, nicht angeheftete Aktionen von Drittanbietern und Missbrauch von pull_request_target.
Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis
Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.
Verwandt
Sind Snapshot-Runner für öffentliche Repositories sicher?Nur wenn Snapshots von vertrauenswürdigen Zweigen erstellt werden und niemals von Fork-Pull-Anfragen.Wie erstelle ich eine SBOM?Aktivieren Sie die sbom: true-Ausgabe von buildx oder führen Sie syft für das erstellte Image aus.Wie füge ich die Build-Herkunft hinzu?Verwenden Sie „actions/attest-build-provenance“ oder „provenance: true attestation“ von buildx.Wie übergebe ich Geheimnisse an einen Docker-Build?Verwenden Sie BuildKit-Build-Geheimnisse mit --secret, niemals ARG oder ENV.