GitHub、ワークフローで必要な権限を監視・推奨するツールをベータ公開

今回は「GitHub、ワークフローで必要な権限を監視・推奨するツールをベータ公開」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間6月26日、「GitHub Actions」のワークフローを監視し、実行に必要な最小限の権限を推奨するツール「actions-permissions」のパブリックベータ版を提供した。

 ワークフローが受け取る一時的なリポジトリーアクセストークン「GITHUB_TOKEN」は当初、リポジトリーへの読み取りと書き込み(フォークからのプルリクエストを除く)を含む広範囲な権限セットが与えられていた。2021年により細かな権限モデルがワークフロートークンに導入され、現在、新しいリポジトリーと組織の権限はデフォルトで読み取り専用に設定されている。しかし、write-allトークンを使用しているワークフローが数多くあるという。

 設定をread-onlyに変更することはセキュリティ上のベストプラクティスだが、それにより、write-all権限で現在とりあえず動作している既存のワークフローを壊してしまう可能性があるとGitHubは述べる。全てのワークフローにあるレポジトリーにケースバイケースで最小特権のセキュリティ原則を適用し、必要最小限のアクセス権限を割り当てることも破壊的な変更になる可能性がある。これは、複雑なワークフローには複数のアクションが含まれる可能性があり、ワークフローが適切に機能するために必要な権限を見逃しやすくなるためだという。

 ワークフローのトークンを最小権限モデルへと移行することを容易にするため、GitHubは、ワークフローで必要な権限を監視・列挙するGitHub Actionsを提供した。

 「Monitor」アクションは、第三者に情報を送信しないローカルプロキシーをワークフローランナーにインストールし、ワークフローによって開始されるGitHub APIのインタラクションについて情報を収集し、ワークフローランナーサマリーの一部として推奨される最小の権限を表示する。

 「Advisor」アクションは、ローカルツールとしても使用でき、ワークフローを複数回実行することで得られる推奨を要約する。

 ワークフローで推奨される権限を適用した後はツールの使用を停止できる。ワークフローを将来的に繰り返すために新たに必要とされる権限を必要に応じて追加することもできるという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
花王とPFN、「仮想人体生成モデル」を共同開発–健康や生活などのデータを推定
IT関連
2022-03-02 01:45
マイクロソフト、セキュリティ企業Mandiantの買収を検討か
IT関連
2022-02-11 22:33
映画「シン・エヴァ」、入場者特典に「:Q」前日譚の漫画 「シンジ君に読ませてあげて」の声も
くらテク
2021-06-09 20:10
NEC、Azureを優先クラウドに選定–マイクロソフトと協業強化
IT関連
2021-07-13 23:52
KDDI、呼び出し音の設定サービス「待ちうた」終了へ 利用者が減少
企業・業界動向
2021-06-02 01:01
DockerコンテナイメージをWebAssemblyに変換、Webブラウザ上での実行も可能にする「container2wasm」バージョン0.3が登場
Docker
2023-06-13 07:17
統合されたアプリケーションプラットフォームを目指す–レッドハット
IT関連
2024-04-03 19:11
史上初、大相撲の公式ファンクラブ開設 年33万円の「横綱」コースも
くらテク
2021-08-18 02:27
AI inside、生成AIサービス「Heylix」を提供–多様な業務の自律化を支援
IT関連
2023-08-04 20:47
ピーティックス、「Oracle NetSuite」で連結決算の作業日数を約70%削減
IT関連
2024-05-16 01:26
広がるローコード開発–「次の段階に進む」とOutSystems
IT関連
2021-02-10 21:37
ヨーロッパ初の培養サケ、マス、コイの供給業者を目指すBluu Biosciences
バイオテック
2021-03-27 18:46
Google DeepMind、ロボットの能力を引き上げるAIモデル「RT-2」を発表
IT関連
2023-08-01 15:06
深度・色情報を取得できるAIカメラ「OAK-D OpenCV DepthAIカメラ」を2万5179円でスイッチサイエンスが発売
ハードウェア
2021-07-06 10:01