À propos des stratégies Actions
Les stratégies d’actions vous permettent de régir l’exécution GitHub Actions des flux de travail. Vous pouvez les configurer dans la section Stratégies de vos GitHub Actions paramètres (séparément des paramètres généraux ).
Les stratégies d’actions sont disponibles au niveau de l’entreprise, de l’organisation et du référentiel. Ils contiennent actuellement un seul type de stratégie : les protections d’exécution des workflows. GitHub prévoit d’ajouter d’autres stratégies au fil du temps.
À propos des protections d’exécution de flux de travail
Avec les protections d’exécution des flux de travail, vous pouvez définir une liste d’autorisation qui contrôle qui peut déclencher les GitHub Actions flux de travail et quels événements sont autorisés à les déclencher. Ces protections peuvent perturber plusieurs modèles d’attaque réels :
- Exécution empoisonnée d’un pipeline provenant de pull requests. Restreindre ou interdire
pull_request_target, y compris dans les référentiels publics où il est le plus souvent exploité. - Abus de déclencheur manuel. Limitez
workflow_dispatchdonc les identités non approuvées ne peuvent pas démarrer les flux de travail. - Exécution d’acteur non approuvé. Empêchez les identités à faible niveau de fiabilité de déclencher entièrement des flux de travail.
- Mauvaise configuration de l’exploitation. Appliquez une stratégie centrale qui remplace tout fichier de flux de travail mal configuré.
En cas d’application, les exécutions de flux de travail non autorisées échouent avec une erreur. Par exemple:
Event 'workflow_dispatch' is not allowed to trigger Actions workflows. Workflow file: '.github/workflows/0-welcome.yml'.
Remarque
GitHub a ajouté une stratégie par défaut qui bloquera l’événement pull_request_target dans les référentiels publics. Cette stratégie sera appliquée le 2 novembre 2026. Consultez « Utilisation sécurisée de pull_request_target ».
Règles disponibles
- Les règles d’acteur contrôlent qui peut déclencher des flux de travail, notamment des utilisateurs individuels, des rôles de référentiel, GitHub Apps, Copilotet Dependabot. Par défaut, chaque utilisateur disposant d’un accès en écriture à un référentiel peut déclencher des flux de travail. Les règles d’acteur vous permettent de séparer les personnes qui contribuent au code des personnes qui exécutent votre ci, afin de pouvoir accorder un accès en écriture contributeur sans leur accorder la possibilité d’exécuter des flux de travail.
- Les règles d’événement contrôlent les événements autorisés, tels que
push, ,pull_request``pull_request_target, etworkflow_dispatch.
GitHub prévoit d’ajouter d’autres règles au fil du temps.
Étapes suivantes
Pour configurer des protections d’exécution de flux de travail, consultez Gérer les personnes autorisées à exécuter les GitHub Actions flux de travail.
Pour gérer les stratégies par programmation, consultez Points de terminaison d’API REST pour les stratégies de GitHub Actions.