Actions 정책 정보
작업 정책을 사용하면 워크플로 실행 방법을 GitHub Actions 제어할 수 있습니다. 설정의 GitHub Actions정책 섹션에서 구성할 수 있습니다(일반 설정과는 별개).
작업 정책은 엔터프라이즈, 조직 및 리포지토리 수준에서 사용할 수 있습니다. 현재는 워크플로 실행 보호라는 한 가지 유형의 정책을 포함합니다. GitHub 는 시간이 지남에 따라 더 많은 정책을 추가할 계획입니다.
워크플로 실행 보호 정보
워크플로 실행 보호를 사용하면 워크플로를 트리거 GitHub Actions 할 수 있는 사용자와 워크플로를 실행할 수 있는 이벤트를 제어하는 허용 목록을 정의할 수 있습니다. 이러한 보호는 다음과 같은 몇 가지 실제 공격 패턴을 방해할 수 있습니다.
- 풀 리퀘스트의 오염된 파이프라인 실행
pull_request_target의 사용을 제한하거나 금지하세요. 특히 자주 악용되는 공용 리포지토리에서의 사용도 포함됩니다. - 수동 트리거 남용. 신뢰할 수 없는 ID가 워크플로를 시작할 수 없도록 제한
workflow_dispatch합니다. - 신뢰할 수 없는 행위자 실행. 낮은 신뢰 ID가 워크플로를 완전히 트리거하지 못하도록 차단합니다.
- 잘못된 구성 악용. 잘못 구성된 단일 워크플로 파일을 재정의하는 중앙 정책을 적용합니다.
적용되면 허용되지 않는 워크플로 실행은 오류와 함께 실패합니다. 다음은 그 예입니다.
Event 'workflow_dispatch' is not allowed to trigger Actions workflows. Workflow file: '.github/workflows/0-welcome.yml'.
참고
GitHub 는 공용 리포지토리에서 이벤트를 차단하는 pull_request_target 기본 정책을 추가했습니다. 이 정책은 2026년 11월 2일에 적용됩니다.
pull_request_target 안전하게 사용을(를) 참조하세요.
사용 가능한 규칙
- 액터 규칙은 개별 사용자, 리포지토리 역할, GitHub Apps, Copilot, Dependabot 등을 포함하여 워크플로를 트리거할 수 있는 주체를 제어합니다. 기본적으로 리포지토리에 대한 쓰기 권한이 있는 모든 사용자는 워크플로를 트리거할 수 있습니다. 행위자 규칙을 사용하면 코드를 작성하는 사람과 CI를 실행하는 사용자를 구분할 수 있으므로 워크플로를 실행할 수 있는 기능을 부여하지 않고도 참가자에게 쓰기 권한을 부여할 수 있습니다.
- 이벤트 규칙은 허용되는 이벤트(예:
push,pull_request``pull_request_target및workflow_dispatch)를 제어합니다.
GitHub 는 시간이 지남에 따라 더 많은 규칙을 추가할 계획입니다.
다음 단계
워크플로 실행 보호를 구성하려면 GitHub Actions 워크플로를 실행할 수 있는 사용자를 제어하기을 참조하세요.
프로그래밍 방식으로 정책을 관리하려면 GitHub Actions 정책에 대한 REST API 엔드포인트을 참조하세요.