Ловушка pull_request_target в GitHub Actions
Почему это важно
pull_request_target запускается с секретами репозитория. Если там собрать код из pull request’а, секреты получает любой, кто откроет pull request.
Как исправить
Проходит ли эту проверку ваш репозиторий?
Бесплатно для публичных репозиториев GitHub, без регистрации. До 58 проверок DevOps и безопасности примерно за 5 секунд.
Похожие проверки
- Как найти и убрать секреты, закоммиченные в Git-репозиторий
- Почему .env должен быть в .gitignore (и как проверить, что он уже не закоммичен)
- Файл .env закоммичен в репозиторий: что делать
- Автообновление зависимостей: Dependabot или Renovate
- Как закрепить GitHub Actions на commit SHA
- Минимальные права GITHUB_TOKEN в workflow