Ghiduri
Cum să gestionezi secretele în GitHub Actions
Secretele sunt răspândite în setările depozitului și nimeni nu știe ce este încă folosit.
7 min de citit
Secretele sunt răspândite în setările depozitului și nimeni nu știe ce este încă folosit.
De ce se întâmplă
Secretele depozitului sunt vizibile pentru fiecare flux de lucru, inclusiv pentru cele declanșate de solicitări de extragere și nu expiră niciodată.
Cum să o rezolvi
- Utilizați OIDC în loc de secrete stocate oriunde furnizorul îl acceptă
- Acoperiți secretele în mediile de implementare cu recenzori necesari
- Setați permisiuni explicite pe GITHUB_TOKEN - implicit depozitul ca doar citire
- Auditează ce secrete au fost citite în ultimele 90 de zile și șterge restul
- Nu utilizați niciodată pull_request_target cu o verificare a șefului PR
Următorul tău build poate fi de două ori mai rapid, la jumătate de preț
Începe gratuit. Plecarea înseamnă aceeași linie, iar acel diff îl publicăm și noi.
Similar
Cum să rulați CI runners în VPC-ul dvsBuild-urile trebuie să ajungă la un serviciu intern care nu este expus public.Cum să le oferi alergătorilor un IP staticUn serviciu terță parte necesită listarea permiselor IP și IP-urile alergătorilor găzduiți se modifică în mod constant.Cum să rulați scanări de securitate fără a încetini CIScanarea vulnerabilităților adaugă minute la fiecare solicitare de extragere.Cum să vă asigurați lanțul de aprovizionare CIAcțiunile terță parte rulează cu acces la depozitul și secretele dvs.