gidsen
Een GitHub Actions beveiligingschecklist die eigenlijk kort is
Vijf wijzigingen die het grootste deel van het realistische risico in een typische Actions-opstelling wegnemen.
{auteur} · {rol} · {datum} · {minuten} min leestijd
De meeste Actions-beveiligingsadviezen zijn zo lang dat niemand ze afmaakt. Deze vijf veranderingen nemen het grootste deel van het realistische risico weg.
- Stel de standaard GITHUB_TOKEN-machtiging voor de hele organisatie in op alleen-lezen en verhoog deze per taak
- Zet acties van derden vast aan een SHA met volledige commit: er kan een tag onder u worden verplaatst
- Vervang opgeslagen cloudgegevens door OIDC, zodat er niets duurzaams meer te stelen is
- Controleer elk gebruik van pull_request_target; het draait met schrijftoegang in de context van de basisrepository
- Breng productiegeheimen naar een implementatieomgeving met de vereiste revisoren
Je volgende build kan twee keer zo snel zijn, voor de halve prijs
Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.
Gerelateerd
CI als je teamgenoten agenten zijnAI-codeermiddelen pushen veel vaker dan mensen. Hier leest u hoe dat het pijplijnontwerp en de kostenbeheersing verandert.Waarom we instructies voor vertrek publicerenElke migratiepagina op deze site bevat de diff om terug van ons te migreren. Hier is de redenering.Wat we hebben geleerd bij het runnen van een miljoen CI-banenWachtrijtijd, cachegedrag, juiste grootte en de faalmodi die alleen op schaal voorkomen.Stop met het opnieuw proberen van slechte testsAutomatische nieuwe pogingen veranderen een echte bug in een periodieke bug en trainen uw team om elke fout te wantrouwen.