GitHub Actions добавил cache-mode для ограничения доступа к кэшу

XC7Редакция XC710.09.2026
github actionsci/cdбезопасность
GitHub Actions добавил cache-mode для ограничения доступа к кэшу

10 сентября GitHub сообщил о новой настройке cache-mode для GitHub Actions. Она позволяет ограничивать доступ к кэшу на уровне отдельного workflow или job.

Что изменилось

По описанию GitHub, теперь каждой автоматизации можно выдать только необходимый уровень доступа к кэшу. Это уменьшает лишние полномочия: задача, которой достаточно чтения уже созданного кэша, не должна автоматически получать более широкий доступ.

Что проверить в своих workflow

  1. Найдите задачи, которые используют кэш зависимостей или результатов сборки.
  2. Разделите их по назначению: какие только читают кэш, а какие должны его обновлять.
  3. Добавляйте cache-mode сначала в одном тестовом workflow, используя точный синтаксис из официального анонса GitHub.
  4. Запустите workflow из тестовой ветки и убедитесь, что шаг восстановления кэша работает, а задача без нужных прав не может изменить кэш.
  5. После проверки перенесите настройку в остальные workflow и jobs.

Как проверить результат

Сравните два последовательных запуска: первый должен создать или обновить кэш только там, где это разрешено, второй — успешно восстановить его в задачах с доступом на чтение. Просмотрите журнал каждого шага кэширования и итоговый статус сборки.

Ограничения и откат

Это свежий анонс поставщика, а не независимый аудит. Перед массовым включением проверьте совместимость с используемыми actions и повторно используемыми workflow. Если сборка перестала восстанавливать или обновлять кэш, верните предыдущую версию YAML и повторите запуск; не удаляйте рабочие кэши до выяснения причины.

Вывод: cache-mode полезен прежде всего как точечная настройка прав. Начинайте с одного workflow и подтверждайте поведение по журналу, а не по успешному завершению всей сборки.

Новые слова простыми словами
Принцип наименьших привилегий
Каждый процесс получает только те права, которые нужны ему для конкретной задачи.
Кэш сборки
Сохранённые зависимости и промежуточные файлы, которые ускоряют повторные запуски сборки.

Проверяемые источники

0
Просмотры: 0Комментарии: 0

Комментарии (0)

Комментариев пока нет