Siirry sisältöön

oppaita

GitHub Actions -turvatarkistuslista, joka on itse asiassa lyhyt

Viisi muutosta, jotka poistavat suurimman osan realistisista riskeistä tyypillisessä Actions-kokoonpanossa.

Jess Okonkwo · Perustaja · 2026-02-04 · 6 min lukuaika

  1. Aseta organisaationlaajuinen oletusoikeus GITHUB_TOKEN vain luku -lupaksi ja korota työkohtaisesti
  2. Kiinnitä kolmannen osapuolen toiminnot täysimittaiseen SHA:han – tunniste voidaan siirtää alle
  3. Korvaa tallennetut pilvitunnistetiedot OIDC:llä, jotta mitään kestävää varastamista ei ole
  4. Tarkkaile jokaista pull_request_target-kohteen käyttöä; se toimii kirjoitusoikeudella perustietovaraston kontekstissa
  5. Selvitä tuotannon salaisuudet käyttöönottoympäristöön tarvittavien tarkistajien avulla

Seuraava buildisi voi olla kaksi kertaa nopeampi puoleen hintaan

Aloita ilmaiseksi. Lähteminen on sama yksi rivi, ja julkaisemme senkin diffin.