GitHub Actions verrouille les dépendances des workflows et borne les secrets pour casser les attaques supply chain
Face aux détournements de tags qui ont frappé tj-actions et 23 000 dépôts, GitHub déploie une feuille de route de sécurité pour Actions : lockfiles de dépendances, secrets scopés et pare-feu d’égression. Deux mesures sont déjà disponibles : l’épinglage par SHA et l’OIDC.