Guide
Come gestire i segreti in GitHub Actions
I segreti sono sparsi nelle impostazioni del repository e nessuno sa cosa viene ancora utilizzato.
7 min di lettura
Perché succede
Come risolverlo
- Utilizza OIDC invece dei segreti archiviati ovunque il provider lo supporti
- Segreti dell'ambito per ambienti di distribuzione con revisori richiesti
- Imposta autorizzazioni esplicite su GITHUB_TOKEN: imposta automaticamente il repository su sola lettura
- Controlla quali segreti sono stati letti negli ultimi 90 giorni ed elimina il resto
- Non utilizzare mai pull_request_target con un checkout del responsabile PR
La tua prossima build potrebbe essere due volte più veloce, a metà prezzo
Inizia gratis. Andarsene è la stessa riga, e pubblichiamo anche quel diff.
Correlati
Come eseguire i runner CI all'interno del tuo VPCLe build devono raggiungere un servizio interno che non sia esposto pubblicamente.Come dare ai corridori un IP staticoUn servizio di terze parti richiede l'inserimento nella lista consentita degli IP e gli IP dei runner ospitati cambiano costantemente.Come eseguire scansioni di sicurezza senza rallentare CILa scansione delle vulnerabilità aggiunge minuti a ogni richiesta pull.Come proteggere la catena di fornitura CILe azioni di terze parti vengono eseguite con accesso al repository e ai segreti.