Sicherheit
Wie übergebe ich Geheimnisse an einen Docker-Build?
Kurze Antwort
Verwenden Sie BuildKit-Build-Geheimnisse mit --secret, niemals ARG oder ENV.
Das Detail, das zählt
ARG-Werte bleiben im Bildverlauf erhalten und können problemlos wiederhergestellt werden. Build-Geheimnisse werden nur für den RUN bereitgestellt, der sie verwendet.
Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis
Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.
Verwandt
Sind Snapshot-Runner für öffentliche Repositories sicher?Nur wenn Snapshots von vertrauenswürdigen Zweigen erstellt werden und niemals von Fork-Pull-Anfragen.Wie erstelle ich eine SBOM?Aktivieren Sie die sbom: true-Ausgabe von buildx oder führen Sie syft für das erstellte Image aus.Wie füge ich die Build-Herkunft hinzu?Verwenden Sie „actions/attest-build-provenance“ oder „provenance: true attestation“ von buildx.Sind GitHub Actions-Runner sicher?Von GitHub gehostete und seriös verwaltete Läufer sind kurzlebige Einweg-VMs, was das richtige Isolationsmodell darstellt.