Útmutatók
A munkafolyamat-engedélyek szigorítása
Minden munkafolyamat olyan írási hozzáféréssel fut, amelyre nincs szüksége.
4 perc olvasás
Minden munkafolyamat olyan írási hozzáféréssel fut, amelyre nincs szüksége.
Miért történik
A lerakat alapértelmezés szerint széles GITHUB_TOKEN hatókört biztosít, hacsak nincs kifejezetten szűkítve.
Hogyan lehet javítani
- Állítsa be a szervezet alapértelmezett beállítását írásvédettre
- Feladatonként adjon hozzá engedélyblokkot, amely csak azt adja meg, amire a feladatnak szüksége van
- A munkafolyamatok ellenőrzése a pull_request_target használatával – ez a legmagasabb kockázatú trigger
A következő buildje kétszer gyorsabb lehet, fele áron
Kezdje ingyen. A távozás ugyanaz az egy sor, és azt a diffet is közzétesszük.
Kapcsolódó
Titkok kezelése a GitHub Actions-banA titkok szétszórva vannak az adattárbeállítások között, és senki sem tudja, mit használnak még.CI futók futtatása a VPC-n belülAz építményeknek el kell érniük egy olyan belső szolgáltatást, amely nem nyilvános.Hogyan adjunk statikus IP-t a futóknakA harmadik féltől származó szolgáltatásokhoz engedélyezni kell az IP-címeket, és a hosztolt futó IP-címei folyamatosan változnak.Biztonsági ellenőrzések futtatása a CI lelassítása nélkülA sebezhetőségi vizsgálat perceket ad minden lehívási kérelemhez.