GitHub Actions needs OIDC audience constraints
blog.yossarian.net原文 ↗
文章指出 GitHub Actions OIDC 信任策略若不验证 `aud`,只靠 issuer、仓库或分支条件,token 可能被重放到错误的受众服务。修复方向是把 audience 绑定到具体云资源/工作负载,并缩小可交换凭据的 scope。它把常被忽略的 JWT 字段提升为 CI 身份边界,而不是泛泛提醒“注意 token 安全”。
–浏览
评论 · Comments