Веб-версияОткрыть в Telegram

Пост🛠️ GitHub Actions: секреты и подводные камни

1 сентября 2025
Б
Библиотека девопса | DevOps, SRE, Sysadmin
🛠️ GitHub Actions: секреты и подводные камни GitHub Actions сегодня используют все - от пет-проектов до продакшн пайплайнов. Но даже у опытных инженеров часто встречаются ошибки при работе с секретами. ❌ Типичные ошибки: - Хранение токенов в коде или .env файлах, которые случайно попадают в репозиторий. - Вывод секретов в логи (например, через echo). GitHub заменяет их на ***, но иногда этого недостаточно. - Использование одного общего токена для разных окружений (dev, staging, prod). ✅ Лучшие практики: 1. Secrets vs. Environments Используй Environments с разными наборами секретов для разных стадий. Например: STAGING_DB_PASS и PROD_DB_PASS. 2. OIDC вместо токенов GitHub поддерживает OIDC Federation. Это значит, что пайплайн может получать временные креды от AWS, GCP или Azure без хранения ключей. 3. Проверяй разрешения по умолчанию В permissions: указывай минимально необходимые. Например: permissions: contents: read id-token: write 4. Secrets scanning Включи secret scanning и push protection, чтобы случайно не залить ключи. 💡 Маленький трюк: Если нужно временно отладить пайплайн с секретом - лучше использовать ::add-mask:: в логах, чем echo. Подпишись 👉@devopslib
8 · 762 ·

Рядом в ленте

ББиблиотека девопса | DevOps, SRE, Sysadmin🔥 CI/CD пайплайны: боль или спасение? Любой DevOps рано или поздно сталкивается с тем, что пайплайн превращается в монстра: шаги на 2000 строк, десятки if-ов, иББиблиотека девопса | DevOps, SRE, Sysadmin🔥 GitOps - next level для DevOps Раньше деплой выглядел так: написали Helm-чарт → закинули kubectl apply → надеемся, что всё взлетит. Но у такого подхода куча м
это сообщение
ББиблиотека девопса | DevOps, SRE, Sysadmin🔥 GitHub Actions и секреты: как не словить утечку Многие думают, что положить секреты в Secrets в настройках репозитория - это всё, можно расслабиться. Но есть ББиблиотека девопса | DevOps, SRE, SysadminGitHub Actions: секреты без боли и утечек Вот концентрат практик, чтобы ваши токены и ключи не вываливались в логи и чужие форки. 🔐 Где хранить - Secrets: шифру
ББиблиотека девопса | DevOps, SRE, SysadminБиблиотека девопса | DevOps, SRE, Sysadmin@devopslib · канал · Технологии
1 267подписчиков259средний охват поста
Лента площадки Открыть в Telegram

Открытая публичная лента из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем