GitHub Actions 신뢰되지 않은 트리거의 읽기 전용 캐시: 캐시 저장 실패를 보안 경계로 읽는 법
GitHub Actions는 신뢰되지 않은 트리거가 기본 브랜치 SHA 문맥에서 실행될 때 읽기 전용 캐시 토큰을 발급하도록 변경했습니다. 캐시를 저장하지 못했다는 경고를 단순한 성능 문제로 넘기기보다, 어떤 이벤트가 기본 브랜치 캐시를 쓰는지 분리해 보는 것이 안전한 운영의 시작입니다.
캐시 경계를 점검하는 세 단계
지금 확인할 것
✓ fork·issue_comment·pull_request_target·workflow_run처럼 외부 입력이 닿는 트리거를 목록으로 만듭니다.
✓ 각 워크플로가 기본 브랜치 SHA와 캐시 저장을 함께 쓰는지 로그와 YAML에서 확인합니다.
✓ 신뢰된 push 또는 schedule 워크플로에서만 캐시를 저장하도록 경계를 분리하고, 복원 실패와 저장 제한을 다른 알림으로 둡니다.
왜 이 순서가 중요한가
확정된 사실과 해석, 다음 행동을 분리하면 하나의 신호가 모든 결정을 밀어내는 일을 줄일 수 있습니다.