Naar inhoud springen

Gidsen

Geheimen beheren in GitHub Actions

Geheimen liggen verspreid over de repository-instellingen en niemand weet wat er nog steeds wordt gebruikt.

7 min leestijd

Geheimen liggen verspreid over de repository-instellingen en niemand weet wat er nog steeds wordt gebruikt.

Waarom het gebeurt

Repositorygeheimen zijn zichtbaar voor elke workflow, inclusief de workflows die worden geactiveerd door pull-aanvragen, en verlopen nooit.

Hoe het te repareren

  1. Gebruik OIDC in plaats van opgeslagen geheimen waar de provider dit ondersteunt
  2. Bereikgeheimen voor implementatieomgevingen met de vereiste revisoren
  3. Stel expliciete machtigingen in voor GITHUB_TOKEN – stel de repository standaard in op alleen-lezen
  4. Controleer welke geheimen de afgelopen 90 dagen zijn gelezen en verwijder de rest
  5. Gebruik nooit pull_request_target bij het afrekenen van de PR-kop

Je volgende build kan twee keer zo snel zijn, voor de halve prijs

Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.