в опесурс крейты из больших монореп? Ну там, например слитые токены из GH actions через PR и прочее секюрная подоплека.
Ну или может где-то прямо best practices есть
А что, могут утечь токены чз ПРы?
Ну допустим твой крейт форкнули и прислали пр, где каким-то образом экспозят все твои секретики а ты не заметил из-за реально полезного фикса и большого количества изменений например. Ну это так я фантазирую, вот и спрашиваю чужой опыт)д
Всмысле, в одном из workflow их экспозят? Нуэээ, хм, и правда. Тут даже и замечать не надо так-то. Если CI автоматически запускается на чужие ПРы, то в ПРе можно отсылать GITHUB_TOKEN/etc куда-нибудь тем же курлом... Неприятненько
А где они возьмут твои секретики? Они только свои могут прислать в PR.
Ну если на все пр GH actions вертятся
экшен на пр же в твоей репе отработает
Но при этом секреты из репозитория естественно не подтягиваются
Обсуждают сегодня