Zum Inhalt springen

Führer

Eine eigentlich kurze GitHub Actions-Sicherheitscheckliste

Fünf Änderungen, die den größten Teil des realistischen Risikos in einem typischen Actions-Setup beseitigen.

{Autor} · {Rolle} · {Datum} · {Minuten} {MinutenLabel}

Die meisten Sicherheitshinweise von Actions sind so lang, dass niemand sie zu Ende lesen kann. Diese fünf Änderungen beseitigen den Großteil des realistischen Risikos.

  1. Legen Sie die organisationsweite Standardberechtigung GITHUB_TOKEN auf schreibgeschützt fest und erhöhen Sie sie pro Job
  2. Hängen Sie Aktionen von Drittanbietern an einen vollständigen Commit-SHA an – ein Tag kann unter Ihnen verschoben werden
  3. Ersetzen Sie gespeicherte Cloud-Anmeldeinformationen durch OIDC, damit nichts Dauerhaftes gestohlen werden kann
  4. Überwachen Sie jede Verwendung von pull_request_target; Es läuft mit Schreibzugriff im Kontext des Basis-Repositorys
  5. Übertragen Sie Produktionsgeheimnisse auf eine Bereitstellungsumgebung mit den erforderlichen Prüfern

Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis

Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.