Guider
Hur man hanterar hemligheter i GitHub Actions
Hemligheter är spridda över förvarsinställningar och ingen vet vad som fortfarande används.
7 min läsning
Varför det händer
Hur man fixar det
- Använd OIDC istället för lagrade hemligheter varhelst leverantören stöder det
- Omfång hemligheter till distributionsmiljöer med nödvändiga granskare
- Ställ in explicita behörigheter på GITHUB_TOKEN - standardförvaret är skrivskyddat
- Granska vilka hemligheter som har lästs under de senaste 90 dagarna och radera resten
- Använd aldrig pull_request_target med en utcheckning av PR-huvudet
Relaterat
Hur man kör CI-löpare inuti din VPCByggnader måste nå en intern tjänst som inte exponeras offentligt.Hur man ger löpare en statisk IPEn tredjepartstjänst kräver IP-tillståndslistning och värdbaserade löpar-IP:er ändras ständigt.Hur man kör säkerhetsskanningar utan att sakta ner CISårbarhetsskanning lägger till minuter till varje pull-förfrågan.Hur du säkrar din CI-försörjningskedjaTredjepartsåtgärder körs med tillgång till ditt förråd och hemligheter.