Skip to content

セキュリティチェックが起動できない問題を直す - #7

Merged
ryuuji merged 2 commits into
mainfrom
fix/actions-security-check-startup
Aug 1, 2026
Merged

セキュリティチェックが起動できない問題を直す#7
ryuuji merged 2 commits into
mainfrom
fix/actions-security-check-startup

Conversation

@ryuuji

@ryuuji ryuuji commented Aug 1, 2026

Copy link
Copy Markdown
Member

症状

Actionsのセキュリティチェック が、導入直後の実行から 一度も動いていません
実行画面には This run likely failed because of a workflow file issue. と出て、
ジョブが1つも作られないまま failure になっています。

原因

ワークフローの解説文(ヘッダのコメントと、失敗時の案内テーブル)の中に、
template-injection の直し方を説明するためのテンプレート式の記法を
リテラルで書いていました

Actions はワークフローを読み込む段階でファイル中のテンプレート式を評価するため、
この「中身が空の式」を構文エラーと判定し、ワークフロー全体の起動に失敗していました。
シェル側のエスケープ(\)は Actions の評価には効きません。

直し方

リテラル表記をやめ、「テンプレート式を run: に直書きせず env: 経由で渡す」という
日本語の説明に置き換えます。伝わる内容は同じです。
同じ罠を踏まないよう、ファイル冒頭に注意書きも入れます。

確認

このPRは .github/** を変更するのでチェック自身が走ります。
このPRのチェックが成功すれば、起動できるようになったことの証明になります
(これまでは起動すらできていませんでした)。

ryuuji and others added 2 commits August 1, 2026 23:03
解説文の中にテンプレート式の記法をリテラルで書いていたため、
Actions がそれを式として評価しようとして構文エラーになり、
ワークフロー全体が起動できていなかった(ジョブが1つも作られず failure)。
リテラル表記をやめ、日本語の説明に置き換える。

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
GitHub 公式(actions/*)と自社(CALIL/*)はタグ指定を許容し、
第三者のアクションはコミットSHA固定を必須とする方針を
.github/zizmor.yml に書き下す。
これまでは zizmor の既定に任せており、zizmor 側の既定が変わると
各リポジトリのチェックが一斉に落ちる状態だった。

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
@ryuuji
ryuuji merged commit 7dc5144 into main Aug 1, 2026
6 checks passed
@ryuuji
ryuuji deleted the fix/actions-security-check-startup branch August 1, 2026 14:23
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant