Skip to main content
Skip to content

About Actions policies

Govern how GitHub Actions workflows run within your repository, organization, or enterprise.

About Actions policies

Actions policies let you govern how GitHub Actions workflows run. You can configure them in the Policies section of your GitHub Actions settings (separate from the General settings).

Actions policies are available at the enterprise, organization, and repository levels. They currently contain one type of policy: workflow execution protections. GitHub plans to add more policies over time.

About workflow execution protections

À propos des stratégies Actions

Les stratégies d’actions vous permettent de régir la façon dont GitHub Actions les flux de travail s’exécutent dans vos organisations et dépôts. Vous configurez des stratégies Actions dans une nouvelle section Stratégies de vos GitHub Actions paramètres, distinctes de vos paramètres généraux existants.

Les stratégies d’actions sont disponibles au niveau de l’entreprise, de l’organisation et du référentiel.

Les stratégies d’actions contiennent actuellement un type de stratégie : protections d’exécution de flux de travail. GitHub prévoit d’ajouter d’autres stratégies au fil du temps.

À propos des protections d’exécution de flux de travail

Les protections d’exécution des workflows vous permettent de définir une liste d’autorisation qui contrôle qui peut déclencher les workflows GitHub Actions et quels événements sont autorisés à les déclencher. Les protections d’exécution de flux de travail sont fournies avec deux types de règles : événement et acteur. GitHub prévoit d’ajouter d’autres règles au fil du temps.

Les protections d’exécution de flux de travail sont basées sur l’infrastructure GitHub d’ensembles de règles. Par conséquent, le ciblage que vous connaissez déjà des ensembles de règles fonctionne également ici. Vous pouvez appliquer des protections avec des ensembles de règles et les étendre à des référentiels spécifiques à l’aide de propriétés personnalisées du référentiel. Pour plus d’informations sur les ensembles de règles, consultez À propos des ensembles de règles. These protections can disrupt several real-world attack patterns:

  • Poisoned pipeline execution from pull requests. Restrict or prohibit pull_request_target, including in public repositories where it is most often exploited.
  • Manual-trigger abuse. Limit workflow_dispatch so untrusted identities cannot start workflows.
  • Untrusted-actor execution. Block low-trust identities from triggering workflows entirely.
  • Misconfiguration exploitation. Apply central policy that overrides any single misconfigured workflow file.

When enforced, disallowed workflow runs will fail with an error. For example:

Event 'workflow_dispatch' is not allowed to trigger Actions workflows. Workflow file: '.github/workflows/0-welcome.yml'.

Remarque

GitHub has added a default policy that will block the pull_request_target event in public repositories. This policy will be enforced on November 2, 2026. See Utilisation sécurisée de pull_request_target.

Available rules

  • Actor rules control who can trigger workflows, including individual users, repository roles, GitHub Apps, Copilot, and Dependabot. By default, every user with write access to a repository can trigger workflows. Actor rules let you separate who contributes code from who runs your CI, so you can grant a contributor write access without granting them the ability to execute workflows.
  • Event rules control which events are permitted, such as push, pull_request, pull_request_target, and workflow_dispatch.

GitHub plans to add more rules over time.

Next steps

To configure workflow execution protections, see Controlling who can execute GitHub Actions workflows.

To manage policies programmatically, see REST API endpoints for GitHub Actions policies.