GitHub Actions: правила запуска стали общедоступными, для pull_request_target вводят ограничения

GitHub вывел из предварительного тестирования защиту запуска рабочих процессов (workflow execution protections). Правила задают, кто и какими событиями может запускать процессы GitHub Actions. Перед запуском проверяются оба условия. Настройки доступны на уровне предприятия, организации и репозитория.

Что добавилось

  • Правила для отдельных файлов. Можно ограничить запуск deploy.yml определённой командой, сохранив доступ к проверкам CI для всех участников.

  • Просмотр результатов в Insights. Раздел показывает, как применяются правила, и помогает оценить последствия ограничений.

  • Управление через REST API. Правила можно создавать, читать, изменять и удалять программно, включая условия по путям файлов.

Сохранился режим проверки (Evaluate): он показывает, какие запуски будут заблокированы, без фактической блокировки.

Что изменится для pull_request_target

Этот обработчик работает в контексте основного репозитория с доступом к секретам. Если он выполняет недоверенный код из форка, возможна утечка.

Для публичных репозиториев без применимой политики событий GitHub вводит правило, запрещающее pull_request_target. Приватные и внутренние репозитории оно не затрагивает. Сначала правило работает в режиме проверки.

2 ноября 2026 года GitHub автоматически включит блокировку для затронутых репозиториев, использовавших стандартную политику pull_request_target до общедоступного выпуска.

До этого стоит проверить результаты в Insights. Можно сохранить запрет либо явно разрешить событие в политике, в том числе для отдельных рабочих процессов.

Подборка бесплатных уроков по инфраструктуре уже доступна в дайджесте.

Источник: habr.com

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев