n1ro°
RU

Компьютеры · Инструкция

Чем отличаются variables и secrets в GitHub Actions

Обе сущности доступны workflow, но их модель безопасности различается, поэтому перенос токена из secrets в vars — не кос

Редакция N1RO · Проверено

Короткий ответ

Variables используйте для несекретной конфигурации, которую допустимо видеть в workflow/logs; secrets — для паролей, токенов и других чувствительных значений. GitHub прямо предупреждает, что variables по умолчанию не маскируются в build output.

Что делать

  1. Отделите несекретные значения вроде имени сервера или флага сборки от credentials.
  2. Перенесите токены, пароли и ключи в Secrets.
  3. Храните открытые параметры в Variables, если ими нужно управлять вне YAML.
  4. Проверьте workflow на `echo` и другие команды, которые могут выводить чувствительные значения.

Важно

  • Не считайте переменную секретом только потому, что её имя написано в верхнем регистре.

Что учитывать

Не считайте переменную секретом только потому, что её имя написано в верхнем регистре.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. Variables). Пример и формулировки — редакция N1RO на 2026-09-18.