guider
En GitHub Actions sikkerhetssjekkliste som faktisk er kort
Fem endringer som fjerner det meste av den realistiske risikoen i et typisk Actions-oppsett.
Jess Okonkwo · {rolle} · 2026-02-04 · 6 min lesing
- Angi standard GITHUB_TOKEN-tillatelse for hele organisasjonen til skrivebeskyttet, og heve per jobb
- Fest tredjepartshandlinger til en full commit SHA - en tag kan flyttes under deg
- Bytt ut lagret skylegitimasjon med OIDC, slik at det ikke er noe holdbart å stjele
- Revider hver bruk av pull_request_target; den kjører med skrivetilgang i basislagerets kontekst
- Omfang produksjonshemmeligheter til et distribusjonsmiljø med nødvendige anmeldere
Neste bygg kan gå dobbelt så fort, til halve prisen
Start gratis. Å bytte bort er den samme ene linjen, og den diffen publiserer vi også.
Relatert
CI når lagkameratene dine er agenterAI-kodingsmidler presser mye oftere enn mennesker. Her er hvordan det endrer rørledningsdesign og kostnadskontroll.Hvorfor vi publiserer instruksjoner for å forlateHver migreringsside på dette nettstedet inkluderer diff for å migrere tilbake fra oss. Her er begrunnelsen.Det vi lærte å drive en million CI-jobberKøtid, cache-atferd, riktig størrelse og feilmodusene som kun vises i skala.Slutt å prøve flassete tester på nyttAutomatiske gjenforsøk konverterer en ekte feil til en periodisk, og tren teamet ditt til å mistro hver eneste feil.