GitHub、ワークフローで必要な権限を監視・推奨するツールをベータ公開

今回は「GitHub、ワークフローで必要な権限を監視・推奨するツールをベータ公開」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間6月26日、「GitHub Actions」のワークフローを監視し、実行に必要な最小限の権限を推奨するツール「actions-permissions」のパブリックベータ版を提供した。

 ワークフローが受け取る一時的なリポジトリーアクセストークン「GITHUB_TOKEN」は当初、リポジトリーへの読み取りと書き込み(フォークからのプルリクエストを除く)を含む広範囲な権限セットが与えられていた。2021年により細かな権限モデルがワークフロートークンに導入され、現在、新しいリポジトリーと組織の権限はデフォルトで読み取り専用に設定されている。しかし、write-allトークンを使用しているワークフローが数多くあるという。

 設定をread-onlyに変更することはセキュリティ上のベストプラクティスだが、それにより、write-all権限で現在とりあえず動作している既存のワークフローを壊してしまう可能性があるとGitHubは述べる。全てのワークフローにあるレポジトリーにケースバイケースで最小特権のセキュリティ原則を適用し、必要最小限のアクセス権限を割り当てることも破壊的な変更になる可能性がある。これは、複雑なワークフローには複数のアクションが含まれる可能性があり、ワークフローが適切に機能するために必要な権限を見逃しやすくなるためだという。

 ワークフローのトークンを最小権限モデルへと移行することを容易にするため、GitHubは、ワークフローで必要な権限を監視・列挙するGitHub Actionsを提供した。

 「Monitor」アクションは、第三者に情報を送信しないローカルプロキシーをワークフローランナーにインストールし、ワークフローによって開始されるGitHub APIのインタラクションについて情報を収集し、ワークフローランナーサマリーの一部として推奨される最小の権限を表示する。

 「Advisor」アクションは、ローカルツールとしても使用でき、ワークフローを複数回実行することで得られる推奨を要約する。

 ワークフローで推奨される権限を適用した後はツールの使用を停止できる。ワークフローを将来的に繰り返すために新たに必要とされる権限を必要に応じて追加することもできるという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
次期MacBook Pro(SDスロット、MagSafe復活)設計図が流出 製造元Quantaに侵入し身代金要求
セキュリティ
2021-04-23 16:36
映画「スラムダンク」は22年秋公開、原作者の井上雄彦さんが自ら脚本/監督に
くらテク
2021-08-14 18:41
Google、睡眠モニター機能つきスマートディスプレイ「Nest Hub(第2世代)」日本でも発売 1万1000円
製品動向
2021-04-23 10:46
リモートワークが拡大、恒久的な変化の兆し?–北米の最新トレンドはいかに
IT関連
2022-05-04 18:27
Adobe共同創業者、チャールズ・ゲシキ氏が81歳で死去 PDFの生みの親
企業・業界動向
2021-04-20 13:32
目に見えない水中環境を可視化–リモートツールの利用例
IT関連
2021-03-26 08:38
世の中は「クラウドカオス」–ヴイエムウェア首脳がコンピューティングを語る
IT関連
2022-11-18 05:20
GPT-4独走の一方で国産モデルも善戦–ZDNET読者に聞いた「注目するLLM」
IT関連
2024-05-03 21:33
「Windows 10」の機能アップデート「22H2」、提供開始
IT関連
2022-10-20 19:20
TBMとFinOpsで「IT as a Business」を実現–ApptioのグプタCEO
IT関連
2023-04-22 10:53
HashiCorp、シークレット検出・特定・削除を自動化「HCP Vault Radar」発表–「HCP Vault Secrets」を一般提供
IT関連
2023-10-13 17:05
「請求QUICK」、請求書受取機能に仕訳機能を搭載へ
IT関連
2024-01-14 14:45
NTT Comと三井不動産、リアルとバーチャルの垣根を越えた顧客体験の創出で共同実験
IT関連
2021-06-07 01:04
DXの取り組みで「シャドーIT」への見方に変化の兆し–ガートナー調査
IT関連
2024-09-05 11:20