Sécurité
Les coureurs GitHub Actions sont-ils sécurisés ?
Réponse rapide
Les exécuteurs gérés et réputés hébergés sur GitHub sont des machines virtuelles éphémères à usage unique, ce qui constitue le bon modèle d'isolation.
Le détail qui compte
Le risque réside généralement dans votre flux de travail : jetons trop autorisés, actions tierces non épinglées et utilisation abusive de pull_request_target.
Votre prochain build pourrait être deux fois plus rapide, pour moitié prix
Commencez gratuitement. Repartir tient à la même ligne, et nous publions ce diff aussi.
À lire aussi
Les exécuteurs d'instantanés sont-ils sûrs pour les référentiels publics ?Uniquement si les instantanés sont pris à partir de branches de confiance et jamais à partir de requêtes fork pull.Comment générer un SBOM ?Activez la sortie sbom: true de buildx ou exécutez syft sur l'image construite.Comment puis-je joindre la provenance de la construction ?Utilisez actions/attestation-build-provenance, ou buildx's provenance: true attestation.Comment transmettre des secrets dans une version Docker ?Utilisez les secrets de construction de BuildKit avec --secret, jamais ARG ou ENV.