Leitfäden
So härten Sie Workflow-Berechtigungen aus
Jeder Workflow läuft mit Schreibzugriff, den er nicht benötigt.
4 Min. Lesezeit
Jeder Workflow läuft mit Schreibzugriff, den er nicht benötigt.
Warum es passiert
Der Repository-Standard gewährt breite GITHUB_TOKEN-Bereiche, sofern sie nicht explizit eingeschränkt werden.
So beheben Sie das Problem
- Legen Sie den Organisationsstandard auf schreibgeschützt fest
- Fügen Sie pro Job einen Berechtigungsblock hinzu, der nur das gewährt, was dieser Job benötigt
- Überwachen Sie Workflows mit pull_request_target – es ist der Auslöser mit dem höchsten Risiko
Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis
Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.
Verwandt
So verwalten Sie Geheimnisse in GitHub ActionsGeheimnisse sind über die Repository-Einstellungen verstreut und niemand weiß, was noch verwendet wird.So führen Sie CI-Läufer in Ihrer VPC ausBuilds müssen einen internen Dienst erreichen, der nicht öffentlich verfügbar ist.So geben Sie Läufern eine statische IPEin Drittanbieterdienst erfordert eine IP-Zulassungsliste und gehostete Läufer-IPs ändern sich ständig.So führen Sie Sicherheitsscans durch, ohne CI zu verlangsamenDas Scannen von Sicherheitslücken fügt jedem Pull-Request Minuten hinzu.