Oppaat
Kuinka hallita salaisuuksia GitHub Actions
Salaisuudet ovat hajallaan arkiston asetuksissa, eikä kukaan tiedä, mitä edelleen käytetään.
7 min lukuaika
Miksi se tapahtuu
Kuinka korjata se
- Käytä OIDC:tä tallennettujen salaisuuksien sijaan aina, kun palveluntarjoaja tukee sitä
- Selvitä käyttöönottoympäristöjen salaisuudet tarvittavien tarkistajien avulla
- Aseta nimenomaiset käyttöoikeudet kohteelle GITHUB_TOKEN – oletuksena arkisto on vain luku -tilassa
- Tarkista, mitkä salaisuudet on luettu viimeisen 90 päivän aikana, ja poista loput
- Älä koskaan käytä pull_request_target-toimintoa PR-pään kassalla
Seuraava buildisi voi olla kaksi kertaa nopeampi puoleen hintaan
Aloita ilmaiseksi. Lähteminen on sama yksi rivi, ja julkaisemme senkin diffin.
Aiheeseen liittyvää
Kuinka ajaa CI-ajoja VPC:n sisälläRakennusten on saavutettava sisäinen palvelu, joka ei ole julkisesti esillä.Kuinka antaa juoksijoille staattinen IPKolmannen osapuolen palvelu edellyttää IP-osoitteiden sallimista, ja isännöidyn juoksijan IP-osoitteet muuttuvat jatkuvasti.Kuinka suorittaa suojaustarkistuksia hidastamatta CI:täHaavoittuvuustarkistus lisää minuutteja jokaiseen vetopyyntöön.Kuinka turvata CI-toimitusketjusiKolmannen osapuolen toiminnot suorittavat pääsyn arkistoon ja salaisuuksiin.