n1ro°
RU

Компьютеры · Инструкция

Как сделать cache read-only в GitHub Actions

Read-only cache полезен, когда сборке нужен уже подготовленный cache, но доверять ей запись общих данных нельзя.

Редакция N1RO · Проверено

Короткий ответ

Задайте `cache-mode: read` на уровне workflow или job: кэш можно восстанавливать, но сохранять новый нельзя. Для low-trust trigger это снижает риск cache poisoning.

Что делать

  1. 1: Выберите job, которому нужен restore, но не save.
  2. 2: Добавьте `cache-mode: read` на уровне workflow или job.
  3. 3: Оставьте restore/cache step с обычным key.
  4. 4: Запустите workflow и проверьте лог: restore работает, save не выполняется.
  5. 5: Поддерживайте writable cache отдельным trusted workflow, например на `push`.

Важно

Не повышайте low-trust workflow до write-cache только ради ускорения.

Что учитывать

Не повышайте low-trust workflow до write-cache только ради ускорения.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. Dependency caching reference). Пример и формулировки — редакция N1RO на 2026-09-18.