python / python/python-docs-es
Avoiding `pull_request_target` usage in workflows
Ninguém assumiu esta issue ainda.
- Linguagem predominante
- Python
- Estrelas
- 371
- Forks
- 413
- Métricas de merge de PRs
- Nenhum PR com merge em 30d
Descrição
One of this repositories workflow's uses pull_request_target:
Please see the GitHub documentation for a list of risks associated with the target. I see the workflow is currently quite careful, but IMO it is still better to split it into two, one for building and one for posting.
It is now disallowed by actions/checkout (see blog post). We are also considering disabling it across the organisation (new feature), but it would break this workflow.
Guia de contribuição
Nenhum guia de contribuição indexado para este repositório
Primeiros passos
- Leia a issue inteira e depois o guia de contribuição do projeto.
- Comente na issue dizendo que vai assumir — evita que duas pessoas façam o mesmo trabalho.
- Faça um fork do repositório e trabalhe em uma branch.
- Abra um pull request que referencie o número da issue.
Direção de pesquisa
Comece por .github/workflows/pr-comment.yml na linha 4 e leia as orientações do GitHub sobre como usar pull_request_target com segurança, juntamente com a alteração de checkout vinculada. Separe as responsabilidades de build e publicação conforme proposto e, em seguida, verifique se nenhum workflow usa pull_request_target e se ambas as ações necessárias continuam funcionando com segurança.
Escrita pelo modelo de indexação a partir do texto da issue.
Avaliação
- Stack de tecnologia
- github-actions
- Domínio
- ci-cd, security
- Tipo de issue
- Refatoração
- Dificuldade
- 4/5
- Tempo estimado
- 3-5 dias
- Status de atividade
- Pouca atividade
- Clareza
- Razoavelmente clara
- Facilidade para iniciantes
- 55/100