Segurança
A plataforma do corredor pode ver meus segredos?
Resposta rápida
Os segredos são descriptografados na memória do executor para serem usados, portanto, qualquer plataforma de executor poderia tecnicamente.
O detalhe que importa
É por isso que o isolamento e a auditoria são importantes. Prefira o OIDC aos segredos armazenados para que haja menos para expor.
Seu próximo build pode ser duas vezes mais rápido, pela metade do preço
Comece grátis. Sair é a mesma linha, e publicamos esse diff também.
Relacionado
Os executores de snapshots são seguros para repositórios públicos?Somente se os snapshots forem obtidos de ramificações confiáveis e nunca de solicitações pull de fork.Como faço para gerar um SBOM?Habilite a saída sbom: true do buildx ou execute syft na imagem construída.Como faço para anexar a procedência da construção?Use ações/attest-build-provinance ou proveniência do buildx: atestado verdadeiro.Como passo segredos para uma compilação Docker?Use segredos de construção do BuildKit com --secret, nunca ARG ou ENV.