GitHub、ワークフローで必要な権限を監視・推奨するツールをベータ公開

今回は「GitHub、ワークフローで必要な権限を監視・推奨するツールをベータ公開」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間6月26日、「GitHub Actions」のワークフローを監視し、実行に必要な最小限の権限を推奨するツール「actions-permissions」のパブリックベータ版を提供した。

 ワークフローが受け取る一時的なリポジトリーアクセストークン「GITHUB_TOKEN」は当初、リポジトリーへの読み取りと書き込み(フォークからのプルリクエストを除く)を含む広範囲な権限セットが与えられていた。2021年により細かな権限モデルがワークフロートークンに導入され、現在、新しいリポジトリーと組織の権限はデフォルトで読み取り専用に設定されている。しかし、write-allトークンを使用しているワークフローが数多くあるという。

 設定をread-onlyに変更することはセキュリティ上のベストプラクティスだが、それにより、write-all権限で現在とりあえず動作している既存のワークフローを壊してしまう可能性があるとGitHubは述べる。全てのワークフローにあるレポジトリーにケースバイケースで最小特権のセキュリティ原則を適用し、必要最小限のアクセス権限を割り当てることも破壊的な変更になる可能性がある。これは、複雑なワークフローには複数のアクションが含まれる可能性があり、ワークフローが適切に機能するために必要な権限を見逃しやすくなるためだという。

 ワークフローのトークンを最小権限モデルへと移行することを容易にするため、GitHubは、ワークフローで必要な権限を監視・列挙するGitHub Actionsを提供した。

 「Monitor」アクションは、第三者に情報を送信しないローカルプロキシーをワークフローランナーにインストールし、ワークフローによって開始されるGitHub APIのインタラクションについて情報を収集し、ワークフローランナーサマリーの一部として推奨される最小の権限を表示する。

 「Advisor」アクションは、ローカルツールとしても使用でき、ワークフローを複数回実行することで得られる推奨を要約する。

 ワークフローで推奨される権限を適用した後はツールの使用を停止できる。ワークフローを将来的に繰り返すために新たに必要とされる権限を必要に応じて追加することもできるという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Google Cloud、「Enterprise APIs」でAPIの安定性を実現へ
IT関連
2021-07-27 12:57
「ChatGPT」、回答の条件をあらかじめ設定できる機能を追加
IT関連
2023-07-22 12:50
ブロックチェーン開発基盤のSettleMint、日本事業を本格展開–企業向けに高速開発ツールなど提供
IT関連
2023-08-05 23:58
ドローンを使ったショーを手がける石川県拠点のドローンショーがエイチ・アイ・エスと全国自治体向け販売代理店契約
IT関連
2022-02-25 04:42
「LEVI’S×ポケモン」発売 ストーンウォッシュ「551z」にピカチュウ 90年代風デザイン
くらテク
2021-02-04 13:37
JAバンク新潟県信連、統合型コラボレーションツールを導入–申請業務の改善へ
IT関連
2022-03-17 21:41
電力需給ひっ迫、電気事業連合会など「節電」呼びかけ
くらテク
2021-01-13 21:10
Windows 11プレビュー版を装ったマルウェア多数 「Microsoft公式からの入手を」 Kasperskyが注意喚起
セキュリティ
2021-07-27 11:58
「ソーシャルイノベーション企業」を目指すNTT東日本社長の熱い思いとは
IT関連
2023-02-11 07:21
AI支出、米国で2025年に1200億ドル規模に–小売や金融がリード
IT関連
2022-03-27 23:14
クラウドによるクラウドのためのサイバー攻撃発生を前提としたインシデントレスポンス「Mitiga」
セキュリティ
2021-06-25 18:13
前田建設、雇用手続きにクラウドサービス活用–書類の授受を完全デジタル化
IT関連
2021-03-16 16:46
独立系SIerのSRA、クラウドERPで経営基盤を刷新–提案型ビジネスへの変革を推進
IT関連
2022-06-02 05:58
全てをセキュアにつなぐ、テクノロジーイノベーションで日本の未来価値を創造–シスコシステムズ・濱田氏
IT関連
2024-01-07 06:11