Sari la conținut

Ghiduri

Cum să gestionezi secretele în GitHub Actions

Secretele sunt răspândite în setările depozitului și nimeni nu știe ce este încă folosit.

7 min de citit

Secretele sunt răspândite în setările depozitului și nimeni nu știe ce este încă folosit.

De ce se întâmplă

Secretele depozitului sunt vizibile pentru fiecare flux de lucru, inclusiv pentru cele declanșate de solicitări de extragere și nu expiră niciodată.

Cum să o rezolvi

  1. Utilizați OIDC în loc de secrete stocate oriunde furnizorul îl acceptă
  2. Acoperiți secretele în mediile de implementare cu recenzori necesari
  3. Setați permisiuni explicite pe GITHUB_TOKEN - implicit depozitul ca doar citire
  4. Auditează ce secrete au fost citite în ultimele 90 de zile și șterge restul
  5. Nu utilizați niciodată pull_request_target cu o verificare a șefului PR

Următorul tău build poate fi de două ori mai rapid, la jumătate de preț

Începe gratuit. Plecarea înseamnă aceeași linie, iar acel diff îl publicăm și noi.