記事へのコメント4

    • 注目コメント
    • 新着コメント
    teppeis
    teppeis GitHub Actionsワークフローにおける埋め込み変数によるコマンドインジェクション。一度envを経由するのがベストプラクティス

    2021/08/01 リンク

    その他
    Kesin
    Kesin Github ActionsのDSLとしての機能が豊富なのは便利だったけど、こうしてみるとパンドラの箱を開けてしまった感がある。envにセットして環境変数として参照すれば直接評価されないので対策になるということか

    2021/01/29 リンク

    その他
    efcl
    efcl GitHub Actionsで `${{ github.event.* }}` でユーザー入力をそのまま`run:`に埋め込むとをシェルスクリプトとして評価してしまう問題について。 基本的には `env:` 経由で渡すことで、任意のコード実行はできないようにする

    2021/01/29 リンク

    その他
    miya-jan
    miya-jan GitHub Actions で context として受け取れる issue 本文などのユーザーインプットを下手に扱うと発生する脆弱性について。特に expressions でスクリプトにそのまま埋め込むと危険。

    2021/01/29 リンク

    その他

    注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています

    アプリのスクリーンショット
    いまの話題をアプリでチェック!
    • バナー広告なし
    • ミュート機能あり
    • ダークモード搭載
    アプリをダウンロード

    関連記事

    Keeping your GitHub Actions and workflows secure Part 2: Untrusted input

    Keeping your GitHub Actions and workflows secure Part 2: Untrusted input Jaroslav Lobacevski This...

    ブックマークしたユーザー

    • swfz2021/09/15 swfz
    • k0yoshitsugu2021/08/01 k0yoshitsugu
    • teppeis2021/08/01 teppeis
    • hoppie2021/02/01 hoppie
    • Kesin2021/01/29 Kesin
    • efcl2021/01/29 efcl
    • minamijoyo2021/01/29 minamijoyo
    • kkeisuke2021/01/29 kkeisuke
    • masa_iwasaki2021/01/29 masa_iwasaki
    • mkusaka2021/01/29 mkusaka
    • miya-jan2021/01/29 miya-jan
    • mrtc02021/01/29 mrtc0
    すべてのユーザーの
    詳細を表示します

    同じサイトの新着

    同じサイトの新着をもっと読む

    いま人気の記事

    いま人気の記事をもっと読む

    いま人気の記事 - テクノロジー

    いま人気の記事 - テクノロジーをもっと読む

    新着記事 - テクノロジー

    新着記事 - テクノロジーをもっと読む

    同時期にブックマークされた記事