Skip to main content
Skip to content

À propos des stratégies Actions

Déterminez comment GitHub Actions les flux de travail s’exécutent dans votre référentiel, votre organisation ou votre entreprise.

À propos des stratégies Actions

Les stratégies d’actions vous permettent de régir l’exécution GitHub Actions des flux de travail. Vous pouvez les configurer dans la section Stratégies de vos GitHub Actions paramètres (séparément des paramètres généraux ).

Les stratégies d’actions sont disponibles au niveau de l’entreprise, de l’organisation et du référentiel. Ils contiennent actuellement un seul type de stratégie : les protections d’exécution des workflows. GitHub prévoit d’ajouter d’autres stratégies au fil du temps.

À propos des protections d’exécution de flux de travail

Avec les protections d’exécution des flux de travail, vous pouvez définir une liste d’autorisation qui contrôle qui peut déclencher les GitHub Actions flux de travail et quels événements sont autorisés à les déclencher. Ces protections peuvent perturber plusieurs modèles d’attaque réels :

  • Exécution empoisonnée d’un pipeline provenant de pull requests. Restreindre ou interdire pull_request_target, y compris dans les référentiels publics où il est le plus souvent exploité.
  • Abus de déclencheur manuel. Limitez workflow_dispatch donc les identités non approuvées ne peuvent pas démarrer les flux de travail.
  • Exécution d’acteur non approuvé. Empêchez les identités à faible niveau de fiabilité de déclencher entièrement des flux de travail.
  • Mauvaise configuration de l’exploitation. Appliquez une stratégie centrale qui remplace tout fichier de flux de travail mal configuré.

En cas d’application, les exécutions de flux de travail non autorisées échouent avec une erreur. Par exemple:

Event 'workflow_dispatch' is not allowed to trigger Actions workflows. Workflow file: '.github/workflows/0-welcome.yml'.

Remarque

GitHub a ajouté une stratégie par défaut qui bloquera l’événement pull_request_target dans les référentiels publics. Cette stratégie sera appliquée le 2 novembre 2026. Consultez « Utilisation sécurisée de pull_request_target ».

Règles disponibles

  • Les règles d’acteur contrôlent qui peut déclencher des flux de travail, notamment des utilisateurs individuels, des rôles de référentiel, GitHub Apps, Copilotet Dependabot. Par défaut, chaque utilisateur disposant d’un accès en écriture à un référentiel peut déclencher des flux de travail. Les règles d’acteur vous permettent de séparer les personnes qui contribuent au code des personnes qui exécutent votre ci, afin de pouvoir accorder un accès en écriture contributeur sans leur accorder la possibilité d’exécuter des flux de travail.
  • Les règles d’événement contrôlent les événements autorisés, tels que push, , pull_request``pull_request_target, et workflow_dispatch.

GitHub prévoit d’ajouter d’autres règles au fil du temps.

Étapes suivantes

Pour configurer des protections d’exécution de flux de travail, consultez Gérer les personnes autorisées à exécuter les GitHub Actions flux de travail.

Pour gérer les stratégies par programmation, consultez Points de terminaison d’API REST pour les stratégies de GitHub Actions.