Веб-версияОткрыть в Telegram

Пост🔥 GitHub Actions и секреты: как не словить утечку

4 сентября 2025
Б
Библиотека девопса | DevOps, SRE, Sysadmin
🔥 GitHub Actions и секреты: как не словить утечку Многие думают, что положить секреты в Secrets в настройках репозитория - это всё, можно расслабиться. Но есть нюансы: 1️⃣ Secrets = env vars В рантайме GitHub Actions подставляет секреты как переменные окружения. Их легко случайно вывести в лог, если бездумно делать echo $SECRET_KEY. Логи сохраняются, а доступ к ним могут получить коллеги с правами на Actions. 2️⃣ Маскирование работает не всегда GitHub пытается автоматически маскировать значения секретов в логах. Но если у тебя секрет - это, например, base64 строка или JSON, маскировка может сработать криво. Тут уже сам контролируешь вывод. 3️⃣ Не храни много секретов в репозитории Лучше использовать GitHub OIDC (OpenID Connect) и получать временные креды от AWS, GCP или Azure прямо в рантайме. Так ты избежишь постоянных ключей в Secrets. 4️⃣ Используй environments В GitHub есть Environments с отдельными секретами и правилами доступа. Можно разграничить staging/prod, включить approvals перед деплоем. Это must-have. 5️⃣ Проверяй permissions у Actions По умолчанию GitHub даёт job полный доступ к GITHUB_TOKEN. Иногда достаточно permissions: read-only, а не write-all. Меньше прав → меньше дыр. 💡Для управления секретами в масштабах компании лучше интегрировать GitHub с HashiCorp Vault, Doppler или AWS Secrets Manager. Тогда GitHub Secrets будет только точкой входа, а не хранилищем всего подряд. Подпишись 👉@devopslib
7 · 817 ·

Рядом в ленте

ББиблиотека девопса | DevOps, SRE, Sysadmin🔥 GitOps - next level для DevOps Раньше деплой выглядел так: написали Helm-чарт → закинули kubectl apply → надеемся, что всё взлетит. Но у такого подхода куча мББиблиотека девопса | DevOps, SRE, Sysadmin🛠️ GitHub Actions: секреты и подводные камни GitHub Actions сегодня используют все - от пет-проектов до продакшн пайплайнов. Но даже у опытных инженеров часто в
это сообщение
ББиблиотека девопса | DevOps, SRE, SysadminGitHub Actions: секреты без боли и утечек Вот концентрат практик, чтобы ваши токены и ключи не вываливались в логи и чужие форки. 🔐 Где хранить - Secrets: шифруББиблиотека девопса | DevOps, SRE, Sysadmin🚀 Как я однажды сломал прод одним kubectl apply Сидишь себе спокойно, делаешь хотфикс, вроде всё готово. Думаю: "ну ща быстренько закатим" → kubectl apply -f de
ББиблиотека девопса | DevOps, SRE, SysadminБиблиотека девопса | DevOps, SRE, Sysadmin@devopslib · канал · Технологии
1 267подписчиков259средний охват поста
Лента площадки Открыть в Telegram

Открытая публичная лента из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем