GitHub обновил actions/checkout: защита от pwn‑request в GitHub Actions

Коллеги, хочу обратить внимание: в сфере кибербезопасности GitHub обновил actions/checkout — теперь по умолчанию отказывается чек-аутить код форк‑PR в pull_request_target.
Что важно:
- Изменение (с 18.06.2026): отказ при чек‑ауте из форка по refs/pull/*/head или merge; обратпорт до 16.07.2026.
- Опция allow-unsafe-pr-checkout: true позволяет явно отключить защиту.
- Риск: pull_request_target запускается с GITHUB_TOKEN и секретами — выполнение чужого кода может похитить их.
- Рекомендации: использовать pull_request, ограничивать права workflow и не выполнять непроверенный код.
Почему это важно: уменьшает риск атак на цепочку поставок ПО.
Как вы планируете адаптировать CI/CD?
#GitHubActions #Кибербезопасность #SupplyChainSecurity #DevSecOps

