Sécurité
La plateforme des coureurs peut-elle voir mes secrets ?
Réponse rapide
Les secrets sont déchiffrés dans la mémoire du coureur pour être utilisés, ce qui est techniquement possible pour n'importe quelle plateforme de coureur.
Le détail qui compte
C’est pourquoi l’isolement et l’audit sont importants. Préférez OIDC aux secrets stockés afin qu'il y ait moins à exposer.
Votre prochain build pourrait être deux fois plus rapide, pour moitié prix
Commencez gratuitement. Repartir tient à la même ligne, et nous publions ce diff aussi.
À lire aussi
Les exécuteurs d'instantanés sont-ils sûrs pour les référentiels publics ?Uniquement si les instantanés sont pris à partir de branches de confiance et jamais à partir de requêtes fork pull.Comment générer un SBOM ?Activez la sortie sbom: true de buildx ou exécutez syft sur l'image construite.Comment puis-je joindre la provenance de la construction ?Utilisez actions/attestation-build-provenance, ou buildx's provenance: true attestation.Comment transmettre des secrets dans une version Docker ?Utilisez les secrets de construction de BuildKit avec --secret, jamais ARG ou ENV.