Gidsen
Geheimen beheren in GitHub Actions
Geheimen liggen verspreid over de repository-instellingen en niemand weet wat er nog steeds wordt gebruikt.
7 min leestijd
Geheimen liggen verspreid over de repository-instellingen en niemand weet wat er nog steeds wordt gebruikt.
Waarom het gebeurt
Repositorygeheimen zijn zichtbaar voor elke workflow, inclusief de workflows die worden geactiveerd door pull-aanvragen, en verlopen nooit.
Hoe het te repareren
- Gebruik OIDC in plaats van opgeslagen geheimen waar de provider dit ondersteunt
- Bereikgeheimen voor implementatieomgevingen met de vereiste revisoren
- Stel expliciete machtigingen in voor GITHUB_TOKEN – stel de repository standaard in op alleen-lezen
- Controleer welke geheimen de afgelopen 90 dagen zijn gelezen en verwijder de rest
- Gebruik nooit pull_request_target bij het afrekenen van de PR-kop
Je volgende build kan twee keer zo snel zijn, voor de halve prijs
Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.
Gerelateerd
Hoe u CI-lopers binnen uw VPC kunt uitvoerenBuilds moeten een interne service bereiken die niet openbaar wordt gemaakt.Hoe hardlopers een statisch IP-adres te gevenVoor een service van derden zijn IP-toelatingslijsten vereist en de gehoste runner-IP's veranderen voortdurend.Beveiligingsscans uitvoeren zonder CI te vertragenKwetsbaarheidsscans voegen minuten toe aan elk pull-verzoek.Hoe u uw CI-toeleveringsketen kunt beveiligenActies van derden worden uitgevoerd met toegang tot uw repository en geheimen.