タグ

ブックマーク / zenn.dev/shunsuke_suzuki (1)

  • pull_request_target で GitHub Actions の改竄を防ぐ

    記事では GitHub Actions で pull_request event の代わりに pull_request_target を用い、 workflow の改竄を防いでより安全に CI を実行する方法について紹介します。 まずは前置きとして背景や解決したいセキュリティ的な課題について説明した後、 pull_request_target を用いた安全な CI の実行について紹介します。 記事では OSS 開発とは違い業務で private repository を用いて複数人で開発を行うことを前提にします。 長いので要約 GitHub Actions で Workflow の改竄を防ぎたい GitHub の branch protection rule や codeowner, OIDC だけでは不十分なケースもある pull_request event の代わりに pull_r

    pull_request_target で GitHub Actions の改竄を防ぐ
    taketyan
    taketyan 2023/10/22
    ちょうど Terraform の CI/CD 環境をリニューアルしようとしているところなので参考になる
  • 1