Thema: github
-
GitHub-Actions-Workflows absichern: Actions per SHA anheften, Tokens nach dem Prinzip der geringsten Rechte, nicht vertrauenswürdige Eingaben
Actions von Drittanbietern auf den vollständigen Commit-SHA anheften, das GITHUB_TOKEN standardmässig auf Nur-Lese setzen und pro Job gezielt erweitern, nicht vertrauenswürdige Event-Felder nie in run-Skripte einsetzen, und pull_request_target sowie workflow_run als privilegierte Trigger behandeln.
Maschinenlesbar: JSON