工作流安全加固与供应链防御
深度解析 GitHub Actions 工作流的安全加固实践,涵盖 GITHUB_TOKEN 细粒度权限最小化、第三方 Action 审计与 commit SHA 固定、fork PR 的 pull_request_target 风险、Secrets 保护与告警、工作流注入攻击(script injection)防御、SLSA/Sigstore 供应链签名,以及 Runners 隔离策略。
tag
深度解析 GitHub Actions 工作流的安全加固实践,涵盖 GITHUB_TOKEN 细粒度权限最小化、第三方 Action 审计与 commit SHA 固定、fork PR 的 pull_request_target 风险、Secrets 保护与告警、工作流注入攻击(script injection)防御、SLSA/Sigstore 供应链签名,以及 Runners 隔离策略。