Gidsen
Hoe u workflow-machtigingen kunt versterken
Elke workflow wordt uitgevoerd met schrijftoegang die deze niet nodig heeft.
4 min leestijd
Elke workflow wordt uitgevoerd met schrijftoegang die deze niet nodig heeft.
Waarom het gebeurt
De standaardrepository kent brede GITHUB_TOKEN-scopes toe, tenzij expliciet beperkt.
Hoe het te repareren
- Stel de standaardinstelling van de organisatie in op alleen-lezen
- Voeg per taak een machtigingsblok toe, waarbij alleen wordt verleend wat die taak nodig heeft
- Controleer workflows met behulp van pull_request_target: dit is de trigger met het hoogste risico
Je volgende build kan twee keer zo snel zijn, voor de halve prijs
Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.
Gerelateerd
Geheimen beheren in GitHub ActionsGeheimen liggen verspreid over de repository-instellingen en niemand weet wat er nog steeds wordt gebruikt.Hoe u CI-lopers binnen uw VPC kunt uitvoerenBuilds moeten een interne service bereiken die niet openbaar wordt gemaakt.Hoe hardlopers een statisch IP-adres te gevenVoor een service van derden zijn IP-toelatingslijsten vereist en de gehoste runner-IP's veranderen voortdurend.Beveiligingsscans uitvoeren zonder CI te vertragenKwetsbaarheidsscans voegen minuten toe aan elk pull-verzoek.