Sécurité
Comment puis-je joindre la provenance de la construction ?
Réponse rapide
Utilisez actions/attestation-build-provenance, ou buildx's provenance: true attestation.
Le détail qui compte
Provenance lets consumers verify the image came from the workflow and repository it claims.
Votre prochain build pourrait être deux fois plus rapide, pour moitié prix
Commencez gratuitement. Repartir tient à la même ligne, et nous publions ce diff aussi.
À lire aussi
Les exécuteurs d'instantanés sont-ils sûrs pour les référentiels publics ?Uniquement si les instantanés sont pris à partir de branches de confiance et jamais à partir de requêtes fork pull.Comment générer un SBOM ?Activez la sortie sbom: true de buildx ou exécutez syft sur l'image construite.Comment transmettre des secrets dans une version Docker ?Utilisez les secrets de construction de BuildKit avec --secret, jamais ARG ou ENV.Les coureurs GitHub Actions sont-ils sécurisés ?Les exécuteurs gérés et réputés hébergés sur GitHub sont des machines virtuelles éphémères à usage unique, ce qui constitue le bon modèle d'isolation.