Οδηγοί
Πώς να ασφαλίσετε την αλυσίδα εφοδιασμού CI σας
Οι ενέργειες τρίτων εκτελούνται με πρόσβαση στο αποθετήριο και τα μυστικά σας.
6 λεπτά ανάγνωσης
Γιατί συμβαίνει
Πώς να το διορθώσετε
- Καρφιτσώστε ενέργειες τρίτων σε ένα πλήρες commit SHA, όχι σε μια ετικέτα
- Περιορίστε ποιες ενέργειες ενδέχεται να εκτελούνται σε επίπεδο οργανισμού
- Χρησιμοποιήστε την έξοδο άρνησης προεπιλογής, ώστε να μην είναι δυνατή η διείσδυση ενός παραβιασμένου βήματος
- Δημιουργήστε βεβαιώσεις προέλευσης, ώστε οι καταναλωτές να μπορούν να επαληθεύσουν την προέλευση της κατασκευής
Το επόμενο build σας μπορεί να είναι διπλάσια γρήγορο, στη μισή τιμή
Ξεκινήστε δωρεάν. Η αποχώρηση είναι η ίδια μία γραμμή — δημοσιεύουμε κι αυτό το diff.
Σχετικά
Πώς να διαχειριστείτε μυστικά στις GitHub ActionsΤα μυστικά απλώνονται στις ρυθμίσεις αποθετηρίου και κανείς δεν ξέρει τι χρησιμοποιείται ακόμα.Πώς να εκτελέσετε CI runners μέσα στο VPC σαςΟι κατασκευές πρέπει να προσεγγίζουν μια εσωτερική υπηρεσία που δεν εκτίθεται δημόσια.Πώς να δώσετε στους δρομείς μια στατική IPΜια υπηρεσία τρίτου κατασκευαστή απαιτεί λίστα επιτρεπόμενων IP και οι φιλοξενούμενες διευθύνσεις IP αλλάζουν συνεχώς.Πώς να εκτελέσετε σαρώσεις ασφαλείας χωρίς επιβράδυνση του CIΗ σάρωση ευπάθειας προσθέτει λεπτά σε κάθε αίτημα έλξης.