Skip to content

Actionsのセキュリティチェックを追加する - #25

Merged
ryuuji merged 1 commit into
masterfrom
chore/actions-security-check
Aug 1, 2026
Merged

Actionsのセキュリティチェックを追加する#25
ryuuji merged 1 commit into
masterfrom
chore/actions-security-check

Conversation

@ryuuji

@ryuuji ryuuji commented Aug 1, 2026

Copy link
Copy Markdown
Member

このPRでやること

Actionsのセキュリティチェックをこのリポジトリに追加します。
.github/ 配下を変更したときだけ走り、ワークフロー自体に潜む
セキュリティ上の問題を zizmor で検査します。

追加するファイルは2つです。

ファイル 役割
.github/workflows/actions-security-check.yml チェック本体
.github/zizmor.yml 何を許して何を許さないかの方針

何を見てくれるのか

代表的なものだけ挙げます。

ルール 何が問題か
unpinned-uses 第三者のアクションをタグで指定している。タグは後から別のコミットに付け替えられるため、レビューしたものと違うコードが動きうる
artipacked actions/checkout が既定で書き込み権限つきトークンを .git に残す。成果物に混ざると漏れる
excessive-permissions GITHUB_TOKEN に必要以上の権限を渡している
template-injection run: にテンプレート式を直書きしている。PRのタイトルなど外部から書ける値が混ざるとコマンドを差し込まれる

判定の方針

対象 指定方法 理由
actions/*(GitHub 公式) タグでよい タグを差し替えられるのは GitHub 自身だけ
CALIL/*(自社) タグ・ブランチでよい 参照先を変えられるのは自社だけ
それ以外(第三者) コミットSHA必須 上記のとおりタグは付け替えられる

第三者のアクションを新しく使うときはこう書きます。

- uses: foo/bar@0123456789abcdef0123456789abcdef01234567 # v1.2.3

SHA は gh api repos/foo/bar/commits/v1.2.3 --jq .sha で取れます。
Dependabot はこの形式を認識し、更新時に SHA とコメントの両方を書き換えます。

落ちたときの読み方

チェックが落ちると、GitHub の Annotations に該当行と理由が出ます。
さらにワークフローの実行画面の下に、ルールごとの直し方の表が出るようにしてあります。

意図的にその書き方をしている場合は、該当行に次のコメントを付けて外せます。

- uses: actions/checkout@v7  # zizmor: ignore[artipacked]

確認したこと

  • 現状のワークフローに対して指摘が 0件(CIで実際に走る zizmor v1.28.0 で確認)
  • 既存のワークフローは変更していない
  • 重複キーを禁止した YAML パーサでも問題なし
  • このPRは .github/** を変えるのでチェック自身が走る。このPRのチェックが緑になれば導入完了です

zizmor でワークフロー自体のセキュリティ上の問題を検査する。
.github/ 配下の変更があったときだけ走る。

判定方針は .github/zizmor.yml に書き下す。GitHub 公式(actions/*)と
自社(CALIL/*)はタグ指定を許容し、第三者のアクションはコミットSHA固定を必須とする。

Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
@ryuuji ryuuji added the Actionsのセキュリティ GitHub Actions のワークフロー自体のセキュリティ検査 label Aug 1, 2026
@cloudflare-workers-and-pages

Copy link
Copy Markdown

Deploying openbookcamera with  Cloudflare Pages  Cloudflare Pages

Latest commit: 17b7822
Status: ✅  Deploy successful!
Preview URL: https://9a9ddd56.openbookcamera.pages.dev
Branch Preview URL: https://chore-actions-security-check.openbookcamera.pages.dev

View logs

@ryuuji
ryuuji merged commit 3b8d315 into master Aug 1, 2026
3 checks passed
@ryuuji
ryuuji deleted the chore/actions-security-check branch August 1, 2026 15:51
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

Actionsのセキュリティ GitHub Actions のワークフロー自体のセキュリティ検査

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant