← GitHub Actions: automação, segurança e operação
07 / 7 · 50 MIN

Segurança, proveniência e promoção

Mantém código não confiado separado da autorização de produção.

Conceito e mecanismo

Dados de contribuidores externos devem permanecer dados. Interpolar títulos de PR diretamente no texto de um script pode permitir injeção antes de o shell executar; passar valores por env e usar expansão citada sem eval reduz essa superfície. O código descarregado merece a mesma análise: pull_request_target pode ter um contexto privilegiado, mas o head externo continua não confiado. OIDC evita a necessidade de certas credenciais persistentes, sem tornar seguro executar código arbitrário com acesso de produção. Id-token: write permite obter um token; a trust policy da cloud decide que identidades, audiências e contextos podem trocá-lo por acesso efetivo.

Aplicação guiada

Numa promoção fictícia, valida digest e identidade do produtor contra a política antes de confiar numa attestation. Proveniência não prova ausência de vulnerabilidades nem substitui aprovação operacional. Serializa deploys que alteram o mesmo destino e define o tratamento de pendentes: o modo single substitui o pendente anterior; queue: max permite uma fila limitada e não pode combinar-se com cancel-in-progress: true. A ordem considera entrada na espera do grupo, não a ordem inicial de dispatch. Cancelar um job não reverte transações já executadas. Para otimizar custos, usa cache de dependências e retenção adequadas, mantendo validação e excluindo credenciais. Regista o estado efetivo após falha antes de decidir rollback ou continuação.

NA PRÁTICA

A executa, B espera, C chega no modo single: B é substituído; sem cancel-in-progress, A continua.

Armadilhas comuns

OIDC como confiança universal; attestation como software seguro; cancelamento como rollback; queue como ordem de dispatch.

Tópicos relacionados: Eventos, filtros e dependências · Dados, outputs e rede dos services · Reutilização, artifacts e diagnóstico

Leva esta ideia contigo

Promove apenas conteúdo identificado, com origem validada, autorização adequada e recuperação definida.

Criar conta

Referência: Secure use of Actions · GH-200 skills measured January2026;study guide updated2026-02-05

GitHub é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.