GitHub、ワークフローで必要な権限を監視・推奨するツールをベータ公開

今回は「GitHub、ワークフローで必要な権限を監視・推奨するツールをベータ公開」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間6月26日、「GitHub Actions」のワークフローを監視し、実行に必要な最小限の権限を推奨するツール「actions-permissions」のパブリックベータ版を提供した。

 ワークフローが受け取る一時的なリポジトリーアクセストークン「GITHUB_TOKEN」は当初、リポジトリーへの読み取りと書き込み(フォークからのプルリクエストを除く)を含む広範囲な権限セットが与えられていた。2021年により細かな権限モデルがワークフロートークンに導入され、現在、新しいリポジトリーと組織の権限はデフォルトで読み取り専用に設定されている。しかし、write-allトークンを使用しているワークフローが数多くあるという。

 設定をread-onlyに変更することはセキュリティ上のベストプラクティスだが、それにより、write-all権限で現在とりあえず動作している既存のワークフローを壊してしまう可能性があるとGitHubは述べる。全てのワークフローにあるレポジトリーにケースバイケースで最小特権のセキュリティ原則を適用し、必要最小限のアクセス権限を割り当てることも破壊的な変更になる可能性がある。これは、複雑なワークフローには複数のアクションが含まれる可能性があり、ワークフローが適切に機能するために必要な権限を見逃しやすくなるためだという。

 ワークフローのトークンを最小権限モデルへと移行することを容易にするため、GitHubは、ワークフローで必要な権限を監視・列挙するGitHub Actionsを提供した。

 「Monitor」アクションは、第三者に情報を送信しないローカルプロキシーをワークフローランナーにインストールし、ワークフローによって開始されるGitHub APIのインタラクションについて情報を収集し、ワークフローランナーサマリーの一部として推奨される最小の権限を表示する。

 「Advisor」アクションは、ローカルツールとしても使用でき、ワークフローを複数回実行することで得られる推奨を要約する。

 ワークフローで推奨される権限を適用した後はツールの使用を停止できる。ワークフローを将来的に繰り返すために新たに必要とされる権限を必要に応じて追加することもできるという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
土木工事をオンライン見学 関門港湾建設が初開催
IT関連
2021-07-09 09:30
Yahoo! JAPANがパスワードレスの「Passkey」に対応したと発表。複数端末でのクレデンシャル同期で機種変更や紛失時も再設定不要に
FIDO/WebAuthn
2023-03-15 02:40
“事件”以来3年ぶり コインチェック、テレビCM再開
企業・業界動向
2021-01-14 00:26
マイクロソフトの量子計算機プラットフォーム「Azure Quantum」がパブリックプレビューに
マイクロソフトが量子計算機プラットフォームを限定プレビュー
2021-02-03 21:17
あらゆるクルマをCarPlay対応にする「Coral Vision」、国内販売開始 ワイヤレスモデルも
IT関連
2021-07-03 02:19
バーチャル開催中E3 2021(ひとまずの)まとめ
ゲーム / eSports
2021-06-16 21:05
急速に進む日本でのAI活用、米国に追いつき新たなフェーズに–PwC Japan調査
IT関連
2022-05-21 13:44
医療従事者の働き方改革を支援–富士通、「HOPE タイムリフォーマー」を提供
IT関連
2021-04-05 08:44
マイクロソフト、SolarWinds問題の調査完了–Azureなどの一部コード盗難も被害は軽微
IT関連
2021-02-19 17:07
ウガンダのバイクタクシー「SafeBoda」はスーパーアプリ化でパンデミック不況からの回復に賭ける
IT関連
2022-02-22 07:27
オラクル、同僚同士でたたえ合う新機能–「分かってもらえる安心感」を醸成
IT関連
2023-09-27 20:53
任天堂とコロプラが和解、「白猫プロジェクト」の特許権侵害訴訟で 和解金33億円
企業・業界動向
2021-08-05 19:02
「Omiai」運営元、企業サイトのフォームからも情報流出 「システム設定の不備」で
セキュリティ
2021-05-25 20:50
Uberがアルコール宅配サービスのDrizlyを約1150億円で買収へ、Uber Eatsの収益性アップを狙う
シェアリングエコノミー
2021-02-04 13:15