Führer
Eine eigentlich kurze GitHub Actions-Sicherheitscheckliste
Fünf Änderungen, die den größten Teil des realistischen Risikos in einem typischen Actions-Setup beseitigen.
{Autor} · {Rolle} · {Datum} · {Minuten} {MinutenLabel}
Die meisten Sicherheitshinweise von Actions sind so lang, dass niemand sie zu Ende lesen kann. Diese fünf Änderungen beseitigen den Großteil des realistischen Risikos.
- Legen Sie die organisationsweite Standardberechtigung GITHUB_TOKEN auf schreibgeschützt fest und erhöhen Sie sie pro Job
- Hängen Sie Aktionen von Drittanbietern an einen vollständigen Commit-SHA an – ein Tag kann unter Ihnen verschoben werden
- Ersetzen Sie gespeicherte Cloud-Anmeldeinformationen durch OIDC, damit nichts Dauerhaftes gestohlen werden kann
- Überwachen Sie jede Verwendung von pull_request_target; Es läuft mit Schreibzugriff im Kontext des Basis-Repositorys
- Übertragen Sie Produktionsgeheimnisse auf eine Bereitstellungsumgebung mit den erforderlichen Prüfern
Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis
Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.
Verwandt
CI, wenn Ihre Teamkollegen Agenten sindKI-Coding-Agenten pushen weitaus häufiger als Menschen. Hier erfahren Sie, wie sich dadurch das Pipeline-Design und die Kostenkontrolle ändern.Warum wir Hinweise zum Verlassen veröffentlichenJede Migrationsseite auf dieser Website enthält das Diff, um von uns zurück zu migrieren. Hier ist die Begründung.Was wir bei der Leitung von einer Million CI-Jobs gelernt habenWarteschlangenzeit, Cache-Verhalten, richtige Dimensionierung und die Fehlermodi, die nur im Maßstab auftreten.Hören Sie auf, flockige Tests erneut zu versuchenAutomatische Wiederholungsversuche wandeln einen echten Fehler in einen vorübergehenden Fehler um und trainieren Ihr Team, jedem Fehler zu misstrauen.