Guider
Hvordan administrere hemmeligheter i GitHub Actions
Hemmeligheter er spredt over depotinnstillinger, og ingen vet hva som fortsatt brukes.
7 min lesing
Hvorfor det skjer
Hvordan fikse det
- Bruk OIDC i stedet for lagrede hemmeligheter uansett hvor leverandøren støtter det
- Omfang hemmeligheter til distribusjonsmiljøer med nødvendige anmeldere
- Angi eksplisitte tillatelser på GITHUB_TOKEN - standard depotet til skrivebeskyttet
- Kontroller hvilke hemmeligheter som har blitt lest de siste 90 dagene og slett resten
- Bruk aldri pull_request_target med en utsjekking av PR-hodet
Neste bygg kan gå dobbelt så fort, til halve prisen
Start gratis. Å bytte bort er den samme ene linjen, og den diffen publiserer vi også.
Relatert
Slik kjører du CI-løpere inne i VPC-en dinByggene må nå en intern tjeneste som ikke er offentlig eksponert.Hvordan gi løpere en statisk IPEn tredjepartstjeneste krever IP-godkjenningslisting og vertsbaserte løper-IP-er endres hele tiden.Slik kjører du sikkerhetsskanninger uten å bremse CISårbarhetsskanning legger til minutter til hver pull-forespørsel.Slik sikrer du CI-forsyningskjedenTredjepartshandlinger kjører med tilgang til depotet og hemmeligheter.