Información sobre las políticas de Actions
Las directivas de acciones permiten controlar cómo GitHub Actions se ejecutan los flujos de trabajo. Puede configurarlos en la sección Directivas de la GitHub Actions configuración (independiente de la configuración General ).
Las directivas de Actions están disponibles a nivel de empresa, organización y repositorio. Actualmente contienen un tipo de directiva: protecciones de ejecución de flujo de trabajo. GitHub planea añadir más directivas con el tiempo.
Acerca de las protecciones de ejecución de flujo de trabajo
Con las protecciones de ejecución de flujo de trabajo, puede definir una lista de permitidos que controla quién puede desencadenar GitHub Actions flujos de trabajo y qué eventos pueden ejecutarlos. Estas protecciones pueden interrumpir varios patrones de ataque reales:
- Ejecución de canalización envenenada a partir de solicitudes de incorporación de cambios. Restrinja o prohíba
pull_request_target, incluso en repositorios públicos, donde se explota con más frecuencia. - Abuso de desencadenador manual. Limite
workflow_dispatchpor lo que las identidades que no son de confianza no pueden iniciar flujos de trabajo. - Ejecución de actor no confiable. Impedir que las identidades de confianza baja desencadenen flujos de trabajo por completo.
- Explotación de configuración incorrecta. Aplique una directiva central que invalide cualquier archivo de flujo de trabajo mal configurado.
Cuando se aplica, las ejecuciones de flujo de trabajo no permitidas producirán un error. Por ejemplo:
Event 'workflow_dispatch' is not allowed to trigger Actions workflows. Workflow file: '.github/workflows/0-welcome.yml'.
Nota:
GitHub ha agregado una directiva predeterminada que bloqueará el pull_request_target evento en repositorios públicos. Esta directiva se aplicará el 2 de noviembre de 2026. Consulte Uso seguro de pull_request_target.
Reglas disponibles
- Las reglas de actor controlan quién puede desencadenar flujos de trabajo, incluidos usuarios individuales, roles de repositorio, GitHub Apps, Copiloty Dependabot. De forma predeterminada, cada usuario con acceso de escritura a un repositorio puede desencadenar flujos de trabajo. Las reglas de actores permiten separar quién aporta código de quién ejecuta la integración continua, por lo que puede conceder acceso de escritura a un colaborador sin otorgarle permiso para ejecutar flujos de trabajo.
- Las reglas de eventos controlan qué eventos se permiten, como
push,pull_request,pull_request_targetyworkflow_dispatch.
GitHub planea agregar más reglas a lo largo del tiempo.
Pasos siguientes
Para configurar las protecciones de ejecución de flujo de trabajo, consulte Controlar quién puede ejecutar GitHub Actions flujos de trabajo.
Para administrar directivas mediante programación, consulte Puntos de conexión de la API REST para las políticas de Acciones de GitHub.