Hoppa till innehåll

Guider

Hur man hanterar hemligheter i GitHub Actions

Hemligheter är spridda över förvarsinställningar och ingen vet vad som fortfarande används.

7 min läsning

Varför det händer

Hur man fixar det

  1. Använd OIDC istället för lagrade hemligheter varhelst leverantören stöder det
  2. Omfång hemligheter till distributionsmiljöer med nödvändiga granskare
  3. Ställ in explicita behörigheter på GITHUB_TOKEN - standardförvaret är skrivskyddat
  4. Granska vilka hemligheter som har lästs under de senaste 90 dagarna och radera resten
  5. Använd aldrig pull_request_target med en utcheckning av PR-huvudet

Nästa bygge kan gå dubbelt så fort, till halva priset

Börja gratis. Att lämna är samma enda rad, och den diffen publicerar vi också.