Sécurité
Comment transmettre des secrets dans une version Docker ?
Réponse rapide
Utilisez les secrets de construction de BuildKit avec --secret, jamais ARG ou ENV.
Le détail qui compte
Les valeurs ARG persistent dans l’historique de l’image et sont facilement récupérables. Les secrets de build sont montés uniquement pour le RUN qui les utilise.
Votre prochain build pourrait être deux fois plus rapide, pour moitié prix
Commencez gratuitement. Repartir tient à la même ligne, et nous publions ce diff aussi.
À lire aussi
Les exécuteurs d'instantanés sont-ils sûrs pour les référentiels publics ?Uniquement si les instantanés sont pris à partir de branches de confiance et jamais à partir de requêtes fork pull.Comment générer un SBOM ?Activez la sortie sbom: true de buildx ou exécutez syft sur l'image construite.Comment puis-je joindre la provenance de la construction ?Utilisez actions/attestation-build-provenance, ou buildx's provenance: true attestation.Les coureurs GitHub Actions sont-ils sécurisés ?Les exécuteurs gérés et réputés hébergés sur GitHub sont des machines virtuelles éphémères à usage unique, ce qui constitue le bon modèle d'isolation.