署名鍵の窃取リスク
署名用シークレットをリポジトリシークレットとして直接参照する構成のままだと、書き込み権限を持つ人(または乗っ取られたアカウント)がワークフローを書き換えてタグを1本pushするだけで署名鍵を取り出せてしまうリスク。
この概念が関わる関係
- GitHub Actions Environment(承認者付き環境)は署名鍵の窃取リスクを軽減します。
- GitHub Actionsのシークレットは署名鍵の窃取リスクの原因になることがあります。
この概念を扱う記事
一次資料
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。