gpt4 book ai didi

github-actions - 来自市场的 Github Actions 可以做恶意的事情吗?

转载 作者:行者123 更新时间:2023-12-02 02:11:17 28 4
gpt4 key购买 nike

我是 GitHub Actions 的绝对初学者。

市场上有可用的操作。这些操作中的任何一个都可以对我的存储库进行恶意操作吗,例如,

  • 要删除我的存储库吗?
  • 将恶意代码提交到我的存储库中?
  • 从私有(private)存储库复制内容?

最佳答案

答案是(不幸的是)

您可以在这里找到一些引用资料:

了解这与您每天用来编写代码的大多数库都是一样的。

Github Marketplace 上的

Github Actions 通常是公共(public)开源存储库,并不总是得到大公司的支持。

它们中的大多数都执行简单的操作,您可以通过查看存储库代码来检查这些操作,但所有者总是有可能在实现的深处配置恶意内容。

这就是为什么您在选择一个或另一个操作/库时需要意识到这一点,并且在将它们用于您自己的项目之前要谨慎并检查代码及其最终的漏洞。

如果您需要通知个人访问 token (PAT) 作为输入变量,请更加谨慎。

请注意,Github 在 Marketplace 上显示经过验证的用户,这可以被视为“可信”。

示例:

enter image description here

但愿不是每个人都有这种心态(做坏事),社区在大多数时候都是有帮助的。请注意,可能总会存在一些风险(一些安全工具可以帮助解决这个问题)。

关于github-actions - 来自市场的 Github Actions 可以做恶意的事情吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/67710879/

28 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com