Rehberler
GitHub Actions'ta sırlar nasıl yönetilir?
Sırlar depo ayarlarına dağılmış durumda ve hiç kimse hala neyin kullanıldığını bilmiyor.
7 dk okuma
Sırlar depo ayarlarına dağılmış durumda ve hiç kimse hala neyin kullanıldığını bilmiyor.
Neden oluyor?
Depo sırları, çekme istekleriyle tetiklenenler de dahil olmak üzere her iş akışında görülebilir ve süreleri hiçbir zaman dolmaz.
Nasıl düzeltilir?
- Sağlayıcının desteklediği her yerde saklanan sırlar yerine OIDC'yi kullanın
- Gerekli incelemecilerle birlikte dağıtım ortamlarına gizli dizilerin kapsamını belirleyin
- GITHUB_TOKEN üzerinde açık izinler ayarlayın — depoyu varsayılan olarak salt okunur olarak ayarlayın
- Son 90 gün içinde hangi sırların okunduğunu denetleyin ve geri kalanını silin
- Hiçbir zaman PR kafasını kontrol ederken pull_request_target'ı kullanmayın
Bir sonraki build'iniz yarı fiyata iki kat hızlı olabilir
Ücretsiz başlayın. Ayrılmak da aynı tek satır ve o diff'i de yayımlıyoruz.
İlgili
CI çalıştırıcılarını VPC'nizde nasıl çalıştırabilirsiniz?Derlemelerin kamuya açıklanmayan bir dahili hizmete ulaşması gerekir.Koşuculara statik IP nasıl verilir?Üçüncü taraf bir hizmet, IP'nin izin verilenler listesine eklenmesini gerektirir ve barındırılan koşucu IP'leri sürekli olarak değişir.CI'yi yavaşlatmadan güvenlik taramaları nasıl çalıştırılır?Güvenlik açığı taraması, her çekme isteğine dakikalar ekler.CI tedarik zincirinizi nasıl güvence altına alırsınız?Üçüncü taraf eylemleri, deponuza ve sırlarınıza erişimle yürütülür.