О политиках Actions
Политики действий позволяют управлять GitHub Actions выполнением рабочих процессов. Их можно настроить в разделе GitHub Actions**"Политики**" параметров (отдельно от общих параметров).
Политики действий доступны на уровне предприятия, организации и репозитория. В настоящее время они содержат один тип политики: защиту выполнения рабочего процесса. GitHub планирует добавить больше политик с течением времени.
О защите выполнения рабочих процессов
С помощью защиты выполнения рабочих процессов можно определить список разрешений, который управляет тем, кто может активировать GitHub Actions рабочие процессы и какие события разрешены для их выполнения. Эти защиты могут нарушить несколько реальных шаблонов атак:
- Отравленное выполнение конвейера из-за pull requests. Ограничить
pull_request_targetили запретить, включая публичные хранилища, где он чаще всего эксплуатируется. - Ручное использование триггера. Ограничение
workflow_dispatch, поэтому ненадежные удостоверения не могут запускать рабочие процессы. - Казнь недоверенного актёра. Полностью заблокируйте идентичности с низким доверием от запуска рабочих процессов.
- Эксплуатация неправильной конфигурации. Примените центральную политику, которая переопределяет любой один неправильно настроенный файл рабочего процесса.
При принудительном применении запрещенный рабочий процесс завершится ошибкой. Рассмотрим пример.
Event 'workflow_dispatch' is not allowed to trigger Actions workflows. Workflow file: '.github/workflows/0-welcome.yml'.
Примечание.
GitHub добавлена политика по умолчанию, которая блокирует pull_request_target событие в общедоступных репозиториях. Эта политика будет применена 2 ноября 2026 г. См . раздел AUTOTITLE.
Доступные правила
- Правила субъектов определяют, кто может активировать рабочие процессы, включая отдельных пользователей, роли репозитория, GitHub AppsCopilotа также Dependabot. По умолчанию каждый пользователь с доступом к записи в репозиторий может запускать рабочие процессы. Акторские правила позволяют разделить, кто вносит код, от того, кто управляет вашим CI, поэтому вы можете предоставить участнику доступ к записи без возможности выполнять рабочие процессы.
- Правила события определяют, какие события разрешены, такие как
push,pull_request,pull_request_target, иworkflow_dispatch.
GitHub планирует добавить больше правил с течением времени.
Дальнейшие действия
Сведения о настройке защиты выполнения рабочего процесса см. в разделе Управление тем, кто может выполнять GitHub Actions рабочие процессы.
Сведения о программном управлении политиками см. в разделе Конечные точки REST API для политик GitHub Actions.