Zum Inhalt springen

Leitfäden

So härten Sie Workflow-Berechtigungen aus

Jeder Workflow läuft mit Schreibzugriff, den er nicht benötigt.

4 Min. Lesezeit

Jeder Workflow läuft mit Schreibzugriff, den er nicht benötigt.

Warum es passiert

Der Repository-Standard gewährt breite GITHUB_TOKEN-Bereiche, sofern sie nicht explizit eingeschränkt werden.

So beheben Sie das Problem

  1. Legen Sie den Organisationsstandard auf schreibgeschützt fest
  2. Fügen Sie pro Job einen Berechtigungsblock hinzu, der nur das gewährt, was dieser Job benötigt
  3. Überwachen Sie Workflows mit pull_request_target – es ist der Auslöser mit dem höchsten Risiko

Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis

Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.