GitHub Actions中的工作流执行保护一般可用

以前处于公开预览状态的GitHub Actions的工作流执行保护现已正式提供给GitHub Enterprise、组织和存储库。通过执行保护,您可以定义一个允许列表,控制谁…… GitHub Actions中的POST工作流执行保护……

以前处于公开预览状态的GitHub Actions的工作流执行保护现已正式提供给GitHub Enterprise、组织和存储库。通过执行保护,您可以定义一个允许列表,控制谁可以触发操作工作流以及哪些事件可以启动它。参与者规则涵盖了谁,事件规则涵盖了什么,以及运行前的操作评估。

除了您在公开预览中使用的参与者和事件规则外,一般可用性还添加了:工作流文件定位:将执行保护规则的范围设置为特定工作流文件,而不是整个存储库,因此单个存储库可以将不同的策略应用于不同的工作流。例如,将deploy.yml限制为指定团队,同时让CI工作流对所有贡献者开放。

见解:查看操作如何在企业、组织和存储库中评估和执行规则。这使您能够在实施策略之前和之后审核策略影响并调整规则。REST API:在企业、组织和存储库级别以编程方式管理执行保护。

创建、读取、更新和删除规则(包括工作流路径条件),以便您可以将操作策略作为代码管理,在数百个存储库之间保持规则一致,并将规则强制执行到现有治理工具中,而不是单击设置。评估模式也从预览中延续,因此您可以在阴影模式下运行规则,并在强制执行之前查看哪些工作流运行将被阻止。

Pull_request_target工作流中的漏洞(如Pwn请求)是操作工作流中最常被利用的漏洞之一。pull_request_target运行时可以在基本存储库的上下文中访问您的机密,因此,如果代码是从分叉执行的,则不受信任的代码可能会毒害您的管道并泄露机密。我们正在推出默认保护规则,以限制PULL_REQUEST_TARGET事件的执行。