讲师中心 微信公众号
AI工具推荐 视频效率加速

Python GitHub Actions 的 self-hosted runner 安全

风强小哥_1857

风强小哥_1857

发布时间:2026-02-14 22:33:10

|

716人浏览过

|

来源于php中文网

原创

self-hosted runner 默认不安全,因其绕过 GitHub 托管 runner 的沙箱、网络隔离与自动清理机制,易被恶意 fork PR 触发任意命令并危害宿主机。

python github actions 的 self-hosted runner 安全

self-hosted runner 为什么默认不安全

GitHub Actions 的 self-hosted runner 运行在你自己的机器上,但它的执行权限和网络环境完全由你控制——这意味着它天然绕过 GitHub 托管 runner 的沙箱、网络隔离和自动清理机制。一旦 workflow 中的 run 步骤被恶意 PR 触发(比如通过 fork 提交的 PR),runner 就可能执行任意命令,读取宿主机凭证、访问内网服务、甚至反向连接攻击者服务器。

如何防止 fork PR 自动触发敏感 job

这是最常见也最容易被忽略的风险点。默认情况下,fork 发起的 PR 也能触发你的 workflow,且其 secrets 不会注入(这点没错),但 run 脚本本身仍会在你的私有 runner 上执行。

  • 在 workflow 文件中显式添加 if: github.event_name == 'pull_request' && github.repository_owner == 'your-org' || github.event_name != 'pull_request' 条件判断
  • 更稳妥的做法是:对所有敏感 job(比如部署、发布、访问内部 API)加 permissions: 限制,并配合 concurrency 和 env 隔离
  • 禁用 fork PR 的自动运行:在仓库 Settings → Actions → General → “Workflow permissions” 中关闭 “Allow GitHub Actions to create and approve pull requests”,并勾选 “Restrict workflows to selected actions”

runner 进程该用什么用户身份运行

绝不能用 root 或当前登录用户直接启动 run.sh。runner 进程若以高权限运行,一个 rm -rf / 或 curl | bash 就能毁掉整台机器。

GitHub Actions Retry Recovery Audit
GitHub Actions Retry Recovery Audit

审计 GitHub Actions 运行,检测失败后成功的重试恢复模式,量化 flaky 重运行的浪费。

下载
  • 创建专用低权限系统用户,例如 gh-runner,无 shell、无 sudo 权限、home 目录仅限 runner 工作区
  • 用 systemd 管理时,在 service 文件中明确指定 User=gh-runner 和 Group=gh-runner
  • 工作目录(_work)和 runner 根目录必须属主为该用户,且禁止其他用户写入:chmod 755 /opt/my-runner,chmod 700 /opt/my-runner/_work

runner 和 workflow 之间怎么隔离敏感信息

secrets 是加密传给 runner 的,但一旦解密进环境变量,就可能被 ps aux、进程内存 dump 或日志泄露。尤其当多个 workflow 共用一个 runner 时,缓存、临时文件、环境变量残留都可能交叉污染。

立即学习“Python免费学习笔记(深入)”;

  • 避免在 env: 下直接暴露 ${{ secrets.MY_TOKEN }};改用 steps[*].with.args 或短生命周期的子 shell 传参
  • 禁用 runner 的 cleanup 跳过逻辑:确保每次 job 后 _work 目录被彻底清空(检查 cleanup 日志是否含 Removing work directory)
  • 不要复用 runner 实例跑 CI 和 CD:部署类 job 必须独占 runner,或使用标签(runs-on: [self-hosted, deploy])物理隔离

真正难的不是配置几行 YAML,而是持续保证 runner 所在机器的最小权限状态、网络出向白名单、以及对 workflow 拉取内容的零信任——哪怕只改了一行 run,也要当成新代码审查。

热门AI工具

更多
DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

相关专题

更多
curl_exec
curl_exec

curl_exec函数是PHP cURL函数列表中的一种,它的功能是执行一个cURL会话。给大家总结了一下php curl_exec函数的一些用法实例,这个函数应该在初始化一个cURL会话并且全部的选项都被设置后被调用。他的返回值成功时返回TRUE, 或者在失败时返回FALSE。

3383

2023.06.14

linux常见下载安装工具
linux常见下载安装工具

linux常见下载安装工具有APT、YUM、DNF、Snapcraft、Flatpak、AppImage、Wget、Curl等。想了解更多linux常见下载安装工具相关内容,可以阅读本专题下面的文章。

735

2023.10.30

github中文官网入口 github中文版官网网页进入
github中文官网入口 github中文版官网网页进入

github中文官网入口https://docs.github.com/zh/get-started,GitHub 是一种基于云的平台,可在其中存储、共享并与他人一起编写代码。 通过将代码存储在GitHub 上的“存储库”中,你可以: “展示或共享”你的工作。 持续“跟踪和管理”对代码的更改。

8245

2026.01.21

GitHub官网入口版本汇总
GitHub官网入口版本汇总

本专题整合了GitHub入口版本地址汇总,阅读专题下面的文章了解更多详细内容。

758

2026.04.02

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

160

2026.09.23

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

80

2026.09.23

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

80

2026.09.23

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

40

2026.09.22

Conan二进制包配置指南
Conan二进制包配置指南

本专题介绍Conan根据操作系统、编译器、架构和构建类型生成二进制包的方法,讲解Profile、Settings、Options及Package ID的作用,帮助管理不同平台和编译环境下的包版本。

60

2026.09.22

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn