Компьютеры · Инструкция
Как ограничить права GITHUB_TOKEN в Actions
Минимальные token scopes уменьшают ущерб, если сторонний action или script в job окажется скомпрометирован.
Короткий ответ
Задайте `permissions` явно. Для job, который только читает репозиторий, обычно достаточно `contents: read`; write-scopes добавляйте только конкретным job.
Что делать
- 1: На уровне workflow задайте минимальные `permissions`, например `contents: read`.
- 2: Найдите job, которому реально нужен write-доступ.
- 3: Переопределите permissions только внутри этого job.
- 4: При 403 добавляйте только недостающий scope, а не `write-all`.
Важно
`write-all` резко расширяет последствия компрометации стороннего action.
Проверьте после выполнения
- До команды: На уровне workflow задайте минимальные `permissions`, например `contents: read`.
- Контроль результата: При 403 добавляйте только недостающий scope, а не `write-all`.
- Не пропустите ограничение: `write-all` резко расширяет последствия компрометации стороннего action.
Что учитывать
`write-all` резко расширяет последствия компрометации стороннего action.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Automatic token authentication). Пример и формулировки — редакция N1RO на 2026-09-17.