Компьютеры · Инструкция
Чем отличаются variables и secrets в GitHub Actions
Обе сущности доступны workflow, но их модель безопасности различается, поэтому перенос токена из secrets в vars — не кос
Короткий ответ
Variables используйте для несекретной конфигурации, которую допустимо видеть в workflow/logs; secrets — для паролей, токенов и других чувствительных значений. GitHub прямо предупреждает, что variables по умолчанию не маскируются в build output.
Что делать
- Отделите несекретные значения вроде имени сервера или флага сборки от credentials.
- Перенесите токены, пароли и ключи в Secrets.
- Храните открытые параметры в Variables, если ими нужно управлять вне YAML.
- Проверьте workflow на `echo` и другие команды, которые могут выводить чувствительные значения.
Важно
- Не считайте переменную секретом только потому, что её имя написано в верхнем регистре.
Что учитывать
Не считайте переменную секретом только потому, что её имя написано в верхнем регистре.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Variables). Пример и формулировки — редакция N1RO на 2026-09-18.