现在,您可以使用缓存模式在工作流或作业级别对GitHub操作缓存应用最小权限访问。通过仅授予每个工作流或作业所需的缓存访问权限,您可以防止不必要的还原或保存,并帮助保护受信任的工作流免受缓存中毒。此功能现已在所有计划中普遍可用。选择每个工作流或作业所需的访问权限:读取允许缓存还原,但阻止缓存保存。
这是低信任事件(如pull_request_target )的默认值。write允许缓存还原和保存。这是推送等受信任事件的默认值。只写允许缓存保存,但阻止缓存还原。作业级别设置覆盖工作流级别设置。所选模式由缓存服务强制执行,并执行可重用的工作流程,其中被调用工作流程无法接收比其调用方授予的更多的缓存访问权限。
显式声明的缓存模式也会覆盖低信任事件(如pull_request_target )的只读缓存默认值。为这些事件声明写入或只写可能会增加缓存中毒的风险,因此当声明的模式授予写入权限时, GitHub Actions会添加警告注释。未设置缓存模式的工作流继续使用现有的安全默认值。
缓存模式通常在github.com上可用于所有GitHub套餐。有关配置详细信息,请参阅cache-mode工作流语法文档。加入GitHub社区内的讨论您现在可以使用cache-mode在工作流或作业级别对GitHub Actions缓存应用最低权限访问权限。
通过仅授予每个工作流或作业所需的缓存访问权限,您可以防止不必要的还原或保存,并帮助保护受信任的工作流免受缓存中毒。此功能现已在所有计划中普遍可用。选择每个工作流或作业所需的访问权限:读取允许缓存还原,但阻止缓存保存。这是低信任事件(如pull_request_target )的默认值。write允许缓存还原和保存。