Leitfäden
So verwalten Sie Geheimnisse in GitHub Actions
Geheimnisse sind über die Repository-Einstellungen verstreut und niemand weiß, was noch verwendet wird.
7 Min. Lesezeit
Geheimnisse sind über die Repository-Einstellungen verstreut und niemand weiß, was noch verwendet wird.
Warum es passiert
Repository-Geheimnisse sind für jeden Workflow sichtbar, auch für solche, die durch Pull-Requests ausgelöst werden, und laufen nie ab.
So beheben Sie das Problem
- Verwenden Sie OIDC anstelle von gespeicherten Geheimnissen, sofern der Anbieter dies unterstützt
- Ermitteln Sie Geheimnisse für Bereitstellungsumgebungen mit den erforderlichen Prüfern
- Legen Sie explizite Berechtigungen für GITHUB_TOKEN fest – standardmäßig ist das Repository schreibgeschützt
- Überprüfen Sie, welche Geheimnisse in den letzten 90 Tagen gelesen wurden, und löschen Sie den Rest
- Verwenden Sie pull_request_target niemals mit einem Checkout des PR-Kopfes
Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis
Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.
Verwandt
So führen Sie CI-Läufer in Ihrer VPC ausBuilds müssen einen internen Dienst erreichen, der nicht öffentlich verfügbar ist.So geben Sie Läufern eine statische IPEin Drittanbieterdienst erfordert eine IP-Zulassungsliste und gehostete Läufer-IPs ändern sich ständig.So führen Sie Sicherheitsscans durch, ohne CI zu verlangsamenDas Scannen von Sicherheitslücken fügt jedem Pull-Request Minuten hinzu.So sichern Sie Ihre CI-LieferketteAktionen von Drittanbietern werden mit Zugriff auf Ihr Repository und Ihre Geheimnisse ausgeführt.