GitHub、ワークフローで必要な権限を監視・推奨するツールをベータ公開

今回は「GitHub、ワークフローで必要な権限を監視・推奨するツールをベータ公開」についてご紹介します。

関連ワード (ソフトウェア等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 GitHubは米国時間6月26日、「GitHub Actions」のワークフローを監視し、実行に必要な最小限の権限を推奨するツール「actions-permissions」のパブリックベータ版を提供した。

 ワークフローが受け取る一時的なリポジトリーアクセストークン「GITHUB_TOKEN」は当初、リポジトリーへの読み取りと書き込み(フォークからのプルリクエストを除く)を含む広範囲な権限セットが与えられていた。2021年により細かな権限モデルがワークフロートークンに導入され、現在、新しいリポジトリーと組織の権限はデフォルトで読み取り専用に設定されている。しかし、write-allトークンを使用しているワークフローが数多くあるという。

 設定をread-onlyに変更することはセキュリティ上のベストプラクティスだが、それにより、write-all権限で現在とりあえず動作している既存のワークフローを壊してしまう可能性があるとGitHubは述べる。全てのワークフローにあるレポジトリーにケースバイケースで最小特権のセキュリティ原則を適用し、必要最小限のアクセス権限を割り当てることも破壊的な変更になる可能性がある。これは、複雑なワークフローには複数のアクションが含まれる可能性があり、ワークフローが適切に機能するために必要な権限を見逃しやすくなるためだという。

 ワークフローのトークンを最小権限モデルへと移行することを容易にするため、GitHubは、ワークフローで必要な権限を監視・列挙するGitHub Actionsを提供した。

 「Monitor」アクションは、第三者に情報を送信しないローカルプロキシーをワークフローランナーにインストールし、ワークフローによって開始されるGitHub APIのインタラクションについて情報を収集し、ワークフローランナーサマリーの一部として推奨される最小の権限を表示する。

 「Advisor」アクションは、ローカルツールとしても使用でき、ワークフローを複数回実行することで得られる推奨を要約する。

 ワークフローで推奨される権限を適用した後はツールの使用を停止できる。ワークフローを将来的に繰り返すために新たに必要とされる権限を必要に応じて追加することもできるという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
豊橋市水道局、使用済みマンホールふたを販売 「手筒花火」デザインも
くらテク
2021-02-04 00:52
セガサミーHD、総合的SIEM基盤をSplunkで構築
IT関連
2024-10-11 12:17
フェムテックのパイオニアClueのデジタル避妊ツールが米食品医薬品局の認可を取得
フェムテック
2021-04-13 14:37
最善のオーディエンスを引き付けるための新規顧客戦略
IT関連
2022-09-03 22:24
JAL、パロアルトネットワークスでグループのセキュリティ対策を統合
IT関連
2025-03-01 21:57
Google Cloud、企業のデータ統合を支援する3つの新サービス
IT関連
2021-05-28 00:51
NECと理研、AI画像認識で新たな対象物の追加作業を大幅に簡素化する技術を開発
IT関連
2022-06-03 02:28
NECの社内DXプロジェクト発表会見から注目点を3つ挙げてみた
IT関連
2021-06-17 23:55
メールへのZIPファイル添付が半減、「脱PPAP」は道半ば–デジタルアーツ調査
IT関連
2025-02-01 02:37
HPE、x86サーバー18機種と保守サポートの刷新を発表
IT関連
2021-05-14 06:35
「テディにも野菜あげて」 モルカー公式グッズにブルブルふるえるぬいぐるみ
くらテク
2021-02-04 05:03
有名人から零細事業者まで利用するライブビデオショッピングTalkshopliveが約3億円調達
ネットサービス
2021-02-18 05:20
NTTデータとJSOL、常陽銀行で入出金データから資金需要を予測する検証
IT関連
2022-05-25 10:43
Notion、スタートアップ支援プログラム刷新–「プラスプラン」「Notion AI」が最大6カ月無料
IT関連
2023-04-13 09:55