#GitHub Actions
7 篇文章
TechLab 所有關於「GitHub Actions」嘅文章、評測同教學,由最新排起。
Tech NewsGitHub Copilot 審查分 Lite 同 Balanced:複雜改動睇深啲,成本亦會跟住升
GitHub Copilot code review 而家正式分成 Lite 同 Balanced 兩級。小修正可以用 Lite 快手審查,複雜邏輯、資安程式碼同跨服務改動就交畀較深入嘅模型,不過 AI credits 同 GitHub Actions minutes 都會用多啲,團隊要自己定好邊類 PR 值得加碼。
Tech News一個 GitHub issue 點樣污染 coding agent:三款工具風險拆解
公開 repository 入面一段普通 issue 文字,原來可以借 coding agent 嘅工具同權限,影響 CI runner、讀取 secrets,甚至污染下一次 agent 執行。Novee 研究嘅三個案例各有唔同前置條件,但都指向同一個部署盲點:外部輸入同共享檔案唔可以因為經 agent 處理過,就當成可信資料。
Tech NewsNuGet API key 11 月大限:GitHub Actions 同 Azure DevOps 執漏清單
NuGet.org 由 8 月 17 日起會將新 API key 上限縮到 30 日,舊 key 就喺 11 月 1 日一律失效。用 GitHub Actions 嘅團隊可以轉 Trusted Publishing;Azure DevOps 就要先分清發佈去 NuGet.org 定 Azure Artifacts,再安排換 key。
Tech NewsAsyncAPI 可信 provenance 照出毒包:GitHub Actions 個窿點樣放行
AsyncAPI 最新事故調查揭露,攻擊者利用配置錯誤嘅 GitHub Actions 偷走高權限 bot 憑證,再借官方 OIDC 發布流程送出五個有可信 provenance 嘅惡意 npm 版本。團隊除咗查 lockfile,仲要追 CI artifact、cache 同實際載入紀錄。
Tech NewsAsyncAPI 五個 npm 毒版中招點算?由 lockfile 查到全面換憑證
AsyncAPI 供應鏈攻擊涉及四個套件、五個惡意版本,仲經合法 GitHub Actions 同 npm OIDC 流程發布。開發團隊要先查 lockfile、cache 同 CI 紀錄,再按有冇執行過受污染模組,決定隔離主機、重建環境同更換憑證。
Tech NewsAsyncAPI 四套件遭落毒:合法 npm provenance 點解照樣失守
AsyncAPI 嘅 GitHub Actions 錯誤處理外來 pull request,令攻擊者偷到高權限 token,再借官方發布流程推出五個惡意 npm 版本。套件有合法 provenance 都擋唔住,因為簽署只證明由邊條 pipeline 產生,冇保證入面啲程式碼安全。
Tech News裝過受污染 Jscrambler 點算?查清 npm 痕跡同即刻換走 secrets
Jscrambler 嘅 npm 發布 token 遭人偷走,攻擊者接連推出五個惡意版本,部分仲會喺安裝時執行。開發團隊要翻查 lockfile、CI 記錄同 npm cache;只要惡意程式曾經行過,就要當部機或 runner 已失守,撤銷所有可能外洩嘅 secrets。