Naar inhoud springen

gidsen

Een GitHub Actions beveiligingschecklist die eigenlijk kort is

Vijf wijzigingen die het grootste deel van het realistische risico in een typische Actions-opstelling wegnemen.

{auteur} · {rol} · {datum} · {minuten} min leestijd

De meeste Actions-beveiligingsadviezen zijn zo lang dat niemand ze afmaakt. Deze vijf veranderingen nemen het grootste deel van het realistische risico weg.

  1. Stel de standaard GITHUB_TOKEN-machtiging voor de hele organisatie in op alleen-lezen en verhoog deze per taak
  2. Zet acties van derden vast aan een SHA met volledige commit: er kan een tag onder u worden verplaatst
  3. Vervang opgeslagen cloudgegevens door OIDC, zodat er niets duurzaams meer te stelen is
  4. Controleer elk gebruik van pull_request_target; het draait met schrijftoegang in de context van de basisrepository
  5. Breng productiegeheimen naar een implementatieomgeving met de vereiste revisoren

Je volgende build kan twee keer zo snel zijn, voor de halve prijs

Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.