【问题标题】:Will a github token leak when running github actions运行 github 操作时是否会泄漏 github 令牌
【发布时间】:2022-01-06 22:38:38
【问题描述】:

我在私有仓库中运行 Github 操作工作流,它会在公共仓库中推送更改。我在私有仓库中为工作流 github 操作提供了我的 GitHub 令牌。我的代币会在我的公共 repo .git 中泄漏吗?

有人可以澄清一下吗?我对安全知识一无所知:(

【问题讨论】:

  • 您是将您的密钥配置为操作密钥还是将其推送到存储库?

标签: github github-actions .git-folder


【解决方案1】:

Automatic token authentication 页面使用 GITHUB_TOKEN 秘密,顾名思义,它应该仍然是......秘密。

在每次工作流程运行开始时,GitHub 会自动创建一个唯一的 GITHUB_TOKEN 密码以在您的工作流程中使用。
您可以使用GITHUB_TOKEN 在工作流运行中进行身份验证。

GITHUB_TOKEN 密码是 GitHub 应用安装访问令牌。
您可以使用安装访问令牌代表您存储库上安装的 GitHub 应用进行身份验证。
The token's permissions 仅限于包含您的工作流的存储库。

因此您不需要使用自己的 GitHub 令牌,只需使用 GitHub Action 生成的令牌即可。

【讨论】:

    猜你喜欢
    • 2020-04-21
    • 2022-06-14
    • 2022-12-29
    • 2020-11-20
    • 1970-01-01
    • 2021-08-29
    • 2023-01-24
    • 1970-01-01
    • 2021-06-08
    相关资源
    最近更新 更多