GitHub Actions retém workflow: revise credenciais de CI antes de aprovar

Tech
Visualizações 4

GitHub는 7월 28일 공개 저장소에서 잠재적으로 악성인 GitHub Actions 워크플로 실행을 승인 전 보류하는 보호 기능을 발표했습니다. 자동 차단은 좋은 마지막 방어선이지만, 승인자가 무엇을 확인할지와 CI 자격증명 권한을 어떻게 줄일지는 저장소 운영자가 정해야 합니다.

GitHub Actions retém workflow: revise credenciais de CI antes de aprovar
GitHub Actions retém workflow: revise credenciais de CI antes de aprovar

승인은 실행 허가가 아니라 신뢰 경계 검토다

GitHub는 7월 28일 공개 저장소에서 잠재적으로 악성인 GitHub Actions 워크플로 실행을 승인 전 보류하는 보호 기능을 발표했습니다. 자동 차단은 좋은 마지막 방어선이지만, 승인자가 무엇을 확인할지와 CI 자격증명 권한을 어떻게 줄일지는 저장소 운영자가 정해야 합니다.

지금 확인할 것

변경된 workflow 파일과 호출 액션의 출처·커밋을 먼저 비교합니다.

토큰과 클라우드 역할을 최소 권한·짧은 수명으로 제한합니다.

승인 전후의 실행 로그와 배포 권한을 분리해 기록합니다.

Sources

blog.dante.company 원문