Ловушка pull_request_target в GitHub Actions

Нет небезопасного pull_request_target · actions.pull_request_target

Почему это важно

pull_request_target запускается с секретами репозитория. Если там собрать код из pull request’а, секреты получает любой, кто откроет pull request.

Как исправить

Проходит ли эту проверку ваш репозиторий?

Бесплатно для публичных репозиториев GitHub, без регистрации. До 58 проверок DevOps и безопасности примерно за 5 секунд.

Похожие проверки