n1ro°
RU

Компьютеры · Инструкция

Как ограничить права GITHUB_TOKEN в Actions

Минимальные token scopes уменьшают ущерб, если сторонний action или script в job окажется скомпрометирован.

Редакция N1RO · Проверено

Короткий ответ

Задайте `permissions` явно. Для job, который только читает репозиторий, обычно достаточно `contents: read`; write-scopes добавляйте только конкретным job.

Что делать

  1. 1: На уровне workflow задайте минимальные `permissions`, например `contents: read`.
  2. 2: Найдите job, которому реально нужен write-доступ.
  3. 3: Переопределите permissions только внутри этого job.
  4. 4: При 403 добавляйте только недостающий scope, а не `write-all`.

Важно

`write-all` резко расширяет последствия компрометации стороннего action.

Проверьте после выполнения

  • До команды: На уровне workflow задайте минимальные `permissions`, например `contents: read`.
  • Контроль результата: При 403 добавляйте только недостающий scope, а не `write-all`.
  • Не пропустите ограничение: `write-all` резко расширяет последствия компрометации стороннего action.

Что учитывать

`write-all` резко расширяет последствия компрометации стороннего action.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. Automatic token authentication). Пример и формулировки — редакция N1RO на 2026-09-17.