Skip to main content
Skip to content

Actions 정책 정보

리포지토리, 조직 또는 엔터프라이즈 내에서 워크플로가 실행되는 방식을 GitHub Actions 제어합니다.

Actions 정책 정보

작업 정책을 사용하면 워크플로 실행 방법을 GitHub Actions 제어할 수 있습니다. 설정의 GitHub Actions정책 섹션에서 구성할 수 있습니다(일반 설정과는 별개).

작업 정책은 엔터프라이즈, 조직 및 리포지토리 수준에서 사용할 수 있습니다. 현재는 워크플로 실행 보호라는 한 가지 유형의 정책을 포함합니다. GitHub 는 시간이 지남에 따라 더 많은 정책을 추가할 계획입니다.

워크플로 실행 보호 정보

워크플로 실행 보호를 사용하면 워크플로를 트리거 GitHub Actions 할 수 있는 사용자와 워크플로를 실행할 수 있는 이벤트를 제어하는 허용 목록을 정의할 수 있습니다. 이러한 보호는 다음과 같은 몇 가지 실제 공격 패턴을 방해할 수 있습니다.

  • 풀 리퀘스트의 오염된 파이프라인 실행 pull_request_target의 사용을 제한하거나 금지하세요. 특히 자주 악용되는 공용 리포지토리에서의 사용도 포함됩니다.
  • 수동 트리거 남용. 신뢰할 수 없는 ID가 워크플로를 시작할 수 없도록 제한 workflow_dispatch 합니다.
  • 신뢰할 수 없는 행위자 실행. 낮은 신뢰 ID가 워크플로를 완전히 트리거하지 못하도록 차단합니다.
  • 잘못된 구성 악용. 잘못 구성된 단일 워크플로 파일을 재정의하는 중앙 정책을 적용합니다.

적용되면 허용되지 않는 워크플로 실행은 오류와 함께 실패합니다. 다음은 그 예입니다.

Event 'workflow_dispatch' is not allowed to trigger Actions workflows. Workflow file: '.github/workflows/0-welcome.yml'.

참고

GitHub 는 공용 리포지토리에서 이벤트를 차단하는 pull_request_target 기본 정책을 추가했습니다. 이 정책은 2026년 11월 2일에 적용됩니다. pull_request_target 안전하게 사용을(를) 참조하세요.

사용 가능한 규칙

  • 액터 규칙은 개별 사용자, 리포지토리 역할, GitHub Apps, Copilot, Dependabot 등을 포함하여 워크플로를 트리거할 수 있는 주체를 제어합니다. 기본적으로 리포지토리에 대한 쓰기 권한이 있는 모든 사용자는 워크플로를 트리거할 수 있습니다. 행위자 규칙을 사용하면 코드를 작성하는 사람과 CI를 실행하는 사용자를 구분할 수 있으므로 워크플로를 실행할 수 있는 기능을 부여하지 않고도 참가자에게 쓰기 권한을 부여할 수 있습니다.
  • 이벤트 규칙은 허용되는 이벤트(예: push, pull_request``pull_request_targetworkflow_dispatch)를 제어합니다.

GitHub 는 시간이 지남에 따라 더 많은 규칙을 추가할 계획입니다.

다음 단계

워크플로 실행 보호를 구성하려면 GitHub Actions 워크플로를 실행할 수 있는 사용자를 제어하기을 참조하세요.

프로그래밍 방식으로 정책을 관리하려면 GitHub Actions 정책에 대한 REST API 엔드포인트을 참조하세요.