В GitHub Actions, системе автоматизации CI/CD, стали общедоступны правила запуска рабочих процессов. Для части публичных репозиториев GitHub отключит pull_request_target.— Читать дальше «GitHub Actions получил централизованную защиту запуска рабочих процессов»
GitHub сделал общедоступными средства защиты выполнения рабочих процессов в GitHub Actions — системе для команд разработки, запускающих рабочие процессы CI и развёртывания в репозиториях. Правила позволяют ограничивать запуск рабочих процессов по пользователям и событиям.
Что изменилосьМеханизм доступен на уровне GitHub Enterprise, организаций и отдельных репозиториев. В GA-версии правила можно привязывать к конкретным файлам рабочих процессов. Например, разрешить запуск рабочего процесса deploy.yml только выбранной команде, не ограничивая обычные CI-задачи.
GitHub также добавил раздел Insights для проверки срабатываний и REST API для создания, чтения, изменения и удаления правил. Режим evaluate позволяет заранее увидеть, какие запуски будут заблокированы, не применяя ограничения.
Новые настройки по умолчаниюДля публичных репозиториев без подходящей политики событий GitHub вводит правило, которое отключает pull_request_target. Сначала оно работает в режиме evaluate. На приватные и внутренние репозитории изменение не распространяется.
Событие pull_request_target выполняется в контексте основного репозитория и может получать доступ к его секретам. Если workflow запускает недоверенный код из форка, злоумышленник способен изменить процесс сборки и извлечь секреты.
2 ноября 2026 года GitHub начнёт принудительно применять правило в затронутых репозиториях, которые до GA использовали стандартную политику pull_request_target. Владельцам таких репозиториев стоит проверить результаты в Insights, затем оставить блокировку или явно разрешить событие в политике. Отдельные рабочие процессы можно добавить в список разрешённых.
Источники| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | GitHub Agentic Workflows 0.89.12 ограничил сохранение токена в служебном workflow | 0 | 13.63 | 15-09-2026 |
| 2 | GitHub Automatically Holds Suspicious Actions Runs, but Repository Owners Must Approve Them | 0 | 5.95 | 30-07-2026 |
| 3 | GitHub Actions переведёт ubuntu-latest на Ubuntu 26.04 | 0 | 21.7 | 18-09-2026 |
| 4 | GitHub Copilot улучшил ревью кода и генерацию сообщений коммитов | 0 | 6.57 | 19-09-2026 |
| 5 | Docker OIDC connections for GitHub Actions available for Docker Orgs | 0 | 6.41 | 31-07-2026 |
| 6 | GitLab 19.4 получил автономный режим /goal для Duo CLI и новые MCP-инструменты | 0 | 12.46 | 18-09-2026 |
| 7 | Google Cloud добавила в Secure Source Manager вложенные CODEOWNERS и защищённое подключение к Cloud Build | 0 | 3.56 | 22-09-2026 |
| 8 | GitHub запустил акцию по записи репозиториев на CD-диски после отказа Sony от физических носителей | 0 | 5 | 03-07-2026 |
| 9 | How GitHub uses eBPF to improve deployment safety | 0 | 6.03 | 16-04-2026 |
| 10 | Is GitHub Safe? Security Features, Risks, and Best Practices | 0 | 19.77 | 13-08-2026 |