Zum Inhalt springen

Leitfäden

So verwalten Sie Geheimnisse in GitHub Actions

Geheimnisse sind über die Repository-Einstellungen verstreut und niemand weiß, was noch verwendet wird.

7 Min. Lesezeit

Geheimnisse sind über die Repository-Einstellungen verstreut und niemand weiß, was noch verwendet wird.

Warum es passiert

Repository-Geheimnisse sind für jeden Workflow sichtbar, auch für solche, die durch Pull-Requests ausgelöst werden, und laufen nie ab.

So beheben Sie das Problem

  1. Verwenden Sie OIDC anstelle von gespeicherten Geheimnissen, sofern der Anbieter dies unterstützt
  2. Ermitteln Sie Geheimnisse für Bereitstellungsumgebungen mit den erforderlichen Prüfern
  3. Legen Sie explizite Berechtigungen für GITHUB_TOKEN fest – standardmäßig ist das Repository schreibgeschützt
  4. Überprüfen Sie, welche Geheimnisse in den letzten 90 Tagen gelesen wurden, und löschen Sie den Rest
  5. Verwenden Sie pull_request_target niemals mit einem Checkout des PR-Kopfes

Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis

Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.