Деплой из GitLab CI через OIDC (id_tokens) вместо хранимых ключей
Почему это важно
Облачный ключ в переменных CI/CD доступен любому job, который может его напечатать. id_tokens выдаёт каждому job короткоживущие учётные данные.
Как исправить
Проходит ли эту проверку ваш репозиторий?
Бесплатно для публичных репозиториев GitHub, без регистрации. До 58 проверок DevOps и безопасности примерно за 5 секунд.
Похожие проверки
- Как найти и убрать секреты, закоммиченные в Git-репозиторий
- Почему .env должен быть в .gitignore (и как проверить, что он уже не закоммичен)
- Файл .env закоммичен в репозиторий: что делать
- Автообновление зависимостей: Dependabot или Renovate
- Как закрепить GitHub Actions на commit SHA
- Минимальные права GITHUB_TOKEN в workflow