GitHub вывел из предварительного тестирования защиту запуска рабочих процессов (workflow execution protections). Правила задают, кто и какими событиями может запускать процессы GitHub Actions. Перед запуском проверяются оба условия. Настройки доступны на уровне предприятия, организации и репозитория.
Что добавилось
-
Правила для отдельных файлов. Можно ограничить запуск
deploy.ymlопределённой командой, сохранив доступ к проверкам CI для всех участников. -
Просмотр результатов в Insights. Раздел показывает, как применяются правила, и помогает оценить последствия ограничений.
-
Управление через REST API. Правила можно создавать, читать, изменять и удалять программно, включая условия по путям файлов.
Сохранился режим проверки (Evaluate): он показывает, какие запуски будут заблокированы, без фактической блокировки.
Что изменится для pull_request_target
Этот обработчик работает в контексте основного репозитория с доступом к секретам. Если он выполняет недоверенный код из форка, возможна утечка.
Для публичных репозиториев без применимой политики событий GitHub вводит правило, запрещающее pull_request_target. Приватные и внутренние репозитории оно не затрагивает. Сначала правило работает в режиме проверки.
2 ноября 2026 года GitHub автоматически включит блокировку для затронутых репозиториев, использовавших стандартную политику pull_request_target до общедоступного выпуска.
До этого стоит проверить результаты в Insights. Можно сохранить запрет либо явно разрешить событие в политике, в том числе для отдельных рабочих процессов.
Подборка бесплатных уроков по инфраструктуре уже доступна в дайджесте.
Источник: habr.com