一龍馬/AI 情報站讀懂消息背後的脈絡
星期五
搜尋

GitHub 官方 actions/checkout README 已列出 Checkout v7

TypeScript · ⭐ 8,707 · 🍴 2,750 · 🔥今日 +4

中文摘要

核心變更是預設拒絕在 pull_request_target 或 workflow_run 觸發時直接 checkout fork PR 的程式碼,除非明確設定 allow-unsafe-pr-checkout: true。文件說明這類觸發會帶著 base repo 的 GITHUB_TOKEN、secrets 與 runner 存取權,執行 fork 程式碼常導致所謂「pwn request」漏洞;v7 也遷移到 ESM 並更新相依套件含安全修補。脈絡上,v6 已把 persist-credentials 改存到 $RUNNER_TEMP 的獨立檔案,v5 則升到 node24 並要求較新的 Actions Runner;README 也明說目前不收外部貢獻,只會持續安全更新與修重大破壞。

一龍馬判讀

大量 CI/CD workflow 依賴 actions/checkout,v7 的預設行為會讓部分 fork PR 自動化流程失效,但換來較安全的供應鏈預設值。自管 runner 或舊版 runner 使用者需要檢查版本與 workflow 假設,否則升級可能踩到相容性問題。

原文節錄

actions/checkout

[![Build and Test](https://github.com/actions/checkout/actions/workflows/test.yml/badge.svg)](https://github.com/actions/checkout/actions/workflows/test.yml) #

取得部分原文 · 不代表內容已獨立查證

查看原文
完整收錄文字與來源

Action for checking out a repo

收錄日期
2026-08-28
來源
github.com/trending
抓取時間
2026/08/28 05:50(台北)
來源資料
TypeScript · ⭐ 8,707 · 🍴 2,750 · 🔥今日 +4