GitHub Actions 신뢰되지 않은 트리거의 읽기 전용 캐시: 캐시 저장 실패를 보안 경계로 읽는 법

테크
조회 5

GitHub Actions는 신뢰되지 않은 트리거가 기본 브랜치 SHA 문맥에서 실행될 때 읽기 전용 캐시 토큰을 발급하도록 변경했습니다. 캐시를 저장하지 못했다는 경고를 단순한 성능 문제로 넘기기보다, 어떤 이벤트가 기본 브랜치 캐시를 쓰는지 분리해 보는 것이 안전한 운영의 시작입니다.

GitHub Actions 신뢰되지 않은 트리거의 읽기 전용 캐시: 캐시 저장 실패를 보안 경계로 읽는 법
글의 핵심을 정리한 이미지

캐시 경계를 점검하는 세 단계

지금 확인할 것

fork·issue_comment·pull_request_target·workflow_run처럼 외부 입력이 닿는 트리거를 목록으로 만듭니다.

각 워크플로가 기본 브랜치 SHA와 캐시 저장을 함께 쓰는지 로그와 YAML에서 확인합니다.

신뢰된 push 또는 schedule 워크플로에서만 캐시를 저장하도록 경계를 분리하고, 복원 실패와 저장 제한을 다른 알림으로 둡니다.

왜 이 순서가 중요한가

확정된 사실과 해석, 다음 행동을 분리하면 하나의 신호가 모든 결정을 밀어내는 일을 줄일 수 있습니다.

출처

blog.dante.company 원문

다른 글