Securitate
Sunt alergătorii GitHub Actions în siguranță?
Răspuns rapid
Runneri gestionați găzduiți de GitHub și reputați sunt VM-uri efemere de unică folosință, care este modelul de izolare potrivit.
Detaliul care contează
Riscul se află de obicei în fluxul dvs. de lucru - token-uri supra-permis, acțiuni terță parte nefixate și utilizare greșită pull_request_target.
Următorul tău build poate fi de două ori mai rapid, la jumătate de preț
Începe gratuit. Plecarea înseamnă aceeași linie, iar acel diff îl publicăm și noi.
Similar
Sunt snapshot runners siguri pentru depozitele publice?Numai dacă instantaneele sunt preluate din ramuri de încredere și niciodată din cererile de extragere furcă.Cum generez un SBOM?Activați sbom buildx: ieșire reală sau rulați syft pe imaginea construită.Cum atașez proveniența construcției?Utilizați acțiuni/attest-build-provenance sau proveniența lui buildx: atestare adevărată.Cum transmit secrete într-o versiune Docker?Utilizați BuildKit build secrets cu --secret, niciodată ARG sau ENV.