Informationen zu den Actions-Richtlinien
Mithilfe von Aktionsrichtlinien können Sie steuern, wie GitHub Actions Workflows ausgeführt werden. Sie können sie im Abschnitt "Richtlinien " Ihrer GitHub Actions Einstellungen konfigurieren (getrennt von den allgemeinen Einstellungen).
Aktionsrichtlinien sind auf Unternehmens-, Organisations- und Repositoryebene verfügbar. Sie enthalten derzeit einen Richtlinientyp: Schutzmechanismen für die Workflowausführung. GitHub plant, im Laufe der Zeit weitere Richtlinien hinzuzufügen.
Informationen zu Schutzmechanismen für die Workflow-Ausführung
Mit Schutzmechanismen für die Workflowausführung können Sie eine Allowlist definieren, mit der Sie festlegen können, wer GitHub ActionsWorkflows auslösen kann und durch welche Ereignisse sie ausgeführt werden dürfen. Diese Schutzmaßnahmen können mehrere reale Angriffsmuster stören:
- Vergiftete Pipelineausführung durch Pull Requests.
pull_request_targeteinschränken oder verbieten, auch in öffentlichen Repositorys, wo dies am häufigsten missbraucht wird. - Missbrauch der manuellen Auslösung. Beschränken Sie
workflow_dispatch, damit nicht vertrauenswürdige Identitäten keine Workflows starten können. - Ausführung durch nicht vertrauenswürdige Akteure. Verhindern Sie, dass Identitäten mit niedriger Vertrauensebene Workflows vollständig auslösen.
- Falsch konfigurierte Ausbeutung. Wenden Sie eine zentrale Richtlinie an, die jede einzelne falsch konfigurierte Workflowdatei außer Kraft setzt.
Wenn dies erzwungen wird, schlagen nicht zulässige Workflowausführungen mit einem Fehler fehl. Beispiel:
Event 'workflow_dispatch' is not allowed to trigger Actions workflows. Workflow file: '.github/workflows/0-welcome.yml'.
Hinweis
GitHub hat eine Standardrichtlinie hinzugefügt, die das pull_request_target Ereignis in öffentlichen Repositorys blockiert. Diese Richtlinie tritt am 2. November 2026 in Kraft. Siehe Sichere Verwendung von pull_request_target.
Verfügbare Regeln
- Akteurregeln steuern, wer Workflows auslösen kann, einschließlich einzelner Benutzer, Repositoryrollen, GitHub Apps, Copilotund Dependabot. Standardmäßig kann jeder Benutzer mit Schreibzugriff auf ein Repository Workflows auslösen. Mit Akteurregeln können Sie trennen, wer Code beiträgt und wer Ihre CI ausführt, sodass Sie einem Mitwirkenden Schreibzugriff gewähren können, ohne ihm die Berechtigung zu erteilen, Workflows auszuführen.
- Ereignisregeln steuern, welche Ereignisse zulässig sind, z. B.
push,pull_request,pull_request_targetundworkflow_dispatch.
GitHub plant, im Laufe der Zeit weitere Regeln hinzuzufügen.
Nächste Schritte
Informationen zum Konfigurieren von Workflowausführungsschutz finden Sie unter Steuern, wer GitHub ActionsWorkflows ausführen kann.
Informationen zum programmgesteuerten Verwalten von Richtlinien finden Sie unter REST-API-Endpunkte für GitHub Actions-Richtlinien.