Segurança
Como faço para anexar a procedência da construção?
Resposta rápida
Use ações/attest-build-provinance ou proveniência do buildx: atestado verdadeiro.
O detalhe que importa
A proveniência permite que os consumidores verifiquem se a imagem veio do fluxo de trabalho e do repositório reivindicado.
Seu próximo build pode ser duas vezes mais rápido, pela metade do preço
Comece grátis. Sair é a mesma linha, e publicamos esse diff também.
Relacionado
Os executores de snapshots são seguros para repositórios públicos?Somente se os snapshots forem obtidos de ramificações confiáveis e nunca de solicitações pull de fork.Como faço para gerar um SBOM?Habilite a saída sbom: true do buildx ou execute syft na imagem construída.Como passo segredos para uma compilação Docker?Use segredos de construção do BuildKit com --secret, nunca ARG ou ENV.Os executores do GitHub Actions são seguros?Os executores gerenciados e hospedados no GitHub são VMs efêmeras de uso único, que é o modelo de isolamento correto.