エントリーの編集
エントリーの編集は全ユーザーに共通の機能です。
必ずガイドラインを一読の上ご利用ください。
サードパーティアクションはSHAで指定すれば安心?残念ながら、いいえ
記事へのコメント0件
- 注目コメント
- 新着コメント
このエントリーにコメントしてみましょう。
注目コメント算出アルゴリズムの一部にLINEヤフー株式会社の「建設的コメント順位付けモデルAPI」を使用しています
- バナー広告なし
- ミュート機能あり
- ダークモード搭載
関連記事
サードパーティアクションはSHAで指定すれば安心?残念ながら、いいえ
SHAで指定されたアクション自体がタグで別のアクションを呼び出していたら、その呼び出し先は呼び出した... SHAで指定されたアクション自体がタグで別のアクションを呼び出していたら、その呼び出し先は呼び出した時点のタグの向き先になるため タグ指定をしていないcompositeアクションはSHA指定で安全 (ランタイムでevalしていない前提の上で)nodeやdockerタイプのアクションはSHA指定で安全 2025/3/15に、GitHub Actionの有名なサードパーティアクションが侵害される事件がありました https://semgrep.dev/blog/2025/popular-github-action-tj-actionschanged-files-is-compromised/ https://www.stepsecurity.io/blog/harden-runner-detection-tj-actions-changed-files-action-is-compromise

