GitHub Actions теперь держит подозрительные workflow на ручном апруве
Новая защита от supply-chain атак: если система считает workflow потенциально вредоносным (часто после компрометации credentials), run ставится на паузу.
Запускается только после явного апрува collaborator’а с write-доступом через аутентифицированную веб-сессию.
Работает автоматически на публичных репозиториях github.com. Никакой конфигурации не нужно. Ещё один слой против атак, где злоумышленник пушит вредоносный workflow и сразу крадёт секреты CI.
Источник: https://github.blog/changelog/2026-07-28-github-actions-holds-potentially-malicious-workflows-for-approval/
#GitHub #Actions #SupplyChain #Security #CI
Post #623
55

- 🙏 4
- ❤ 2
- 👍 1
- 😁 1