GitHub Actions 发布 Cache-Mode 功能:以最小权限原则强化工作流缓存安全

ADK ChatLaw官方 / ADK编译 2026-09-10 3 分钟 172 次浏览
速览导读 / Summary

GitHub 正式推出 Cache-Mode 功能,允许开发者在 Workflow 或 Job 级别精细控制对 GitHub Actions 缓存的读写权限。该功能通过实施最小权限原则,有效防止缓存中毒(Cache Poisoning)并优化构建效率。新增 read、write、write-only 及 none 四种模式,默认安全策略已覆盖所有计划,显著提升了 CI/CD 流水线的安全性。

功能状态 General Availability 所有 GitHub 计划通用
控制粒度 Workflow & Job Level 支持在两个层级配置缓存权限
默认安全策略 Least-Privilege 低信任事件默认仅允许读取缓存

Key Insights / 核心看点

  • 1 引入 Cache-Mode 功能,支持 read、write、write-only、none 四种细粒度缓存访问模式。
  • 2 默认对低信任事件(如 pull_request_target)实施仅读(read)策略,防止缓存中毒。
  • 3 Job 级别设置可覆盖 Workflow 级别,且策略在可重用工作流中严格继承,确保权限边界清晰。
  • 4 功能现已对所有 GitHub 计划通用,无需额外成本即可提升 CI/CD 安全性。

GitHub Actions 发布 Cache-Mode 功能:以最小权限原则强化工作流缓存安全

GitHub 近日在其官方更新日志中宣布了一项重要的安全增强功能——Cache-Mode。该功能允许开发者在 Workflow 或 Job 级别精确控制对 GitHub Actions 缓存的访问权限,旨在通过实施最小权限原则(Least-Privilege Principle)来防止缓存中毒攻击,同时优化缓存的读写效率。

核心突破:细粒度的缓存访问控制

此前,GitHub Actions 对缓存的访问控制较为宽松,尤其是在处理低信任事件(如 pull_request_target)时,默认行为可能带来安全风险。现在,开发者可以明确指定每个 Job 所需的缓存访问模式:

  • read: 允许缓存恢复(restore),但禁止保存(save)。这是低信任事件的默认模式,例如 pull_request_target。
  • write: 允许缓存恢复和保存。这是高信任事件的默认模式,例如 push。
  • write-only: 仅允许保存缓存,禁止恢复。适用于需要构建产物但无需依赖上游缓存的场景。
  • none: 完全禁止任何缓存访问。

安全机制与默认策略

GitHub 此次更新强化了默认安全策略:

  1. 默认安全默认值:未设置 cache-mode 的工作流将继续使用现有的安全默认值。对于低信任事件,默认仅允许 read 访问,防止恶意代码利用缓存注入攻击。
  2. 警告机制:如果开发者在低信任事件(如 pull_request_target)中显式声明了 write 或 write-only 模式,GitHub Actions 将添加警告注释,提示潜在的缓存中毒风险。
  3. 继承与覆盖:Job 级别的设置会覆盖 Workflow 级别的设置。此外,该策略在可重用工作流(Reusable Workflows)中同样生效,被调用的工作流无法获得比调用者更多的缓存访问权限。

实际价值与应用场景

对于开发者而言,这一更新带来了多重价值:

  • 防御缓存中毒:通过限制写入权限,大幅降低了攻击者篡改缓存内容导致构建失败或植入后门的风险。
  • 优化构建性能:通过精确控制 read 和 write,避免不必要的缓存保存操作,减少磁盘 I/O 开销,提升构建速度。
  • 通用可用性:该功能现已在 github.com 上对所有 GitHub 计划(All Plans)通用,无需额外付费即可享受企业级安全特性。

开发者只需在 .github/workflows/ 目录下的 YAML 文件中添加 cache-mode 字段即可启用。详细的语法配置请参考官方文档。

“通过赋予每个工作流或 Job 仅其所需的缓存访问权限,我们可以防止不必要的恢复或保存操作,并帮助保护可信工作流免受缓存中毒的侵害。” —— GitHub 官方团队

这一更新标志着 GitHub Actions 在安全性与灵活性之间取得了新的平衡,为构建更稳健的 CI/CD 流水线提供了强有力的工具。

“By granting each workflow or job only the cache access it needs, you can prevent unnecessary restores or saves and help protect trusted workflows from cache poisoning.”

— GitHub Official Team

同主题深度资讯

查看更多 →
AI 工具 2026-09-24

Vizcom 发布“自带光源”功能:从手绘草图到物理验证的 AI 设计新范式

Vizcom 推出名为“Bring Your Own Sun”的新功能,允许设计师将物理原型(如 LED 灯环、亚克力板)直接导入 AI 工作流。该功能不仅支持生成式渲染,更关键的是通过“风格集合(Style Collection)”将物理材质属性(如漫反射、透光性)转化为可复用的数字规则,帮助设计师在虚拟环境中快速迭代并锁定最终设计语言,实现了从概念草图到工程验证的无缝闭环。

Vizcom官方 / ADK编译 4 分钟
模型发布 2026-09-24

Recraft AI 发布 V4 Styles:一文详解多参考图风格控制的底层逻辑与最佳实践

Recraft AI 正式发布 V4 Styles 功能指南,深度解析其多参考图(1-10 张)风格控制机制。文章强调单一参考图是保证风格一致性的最优解,多参考图仅在视觉逻辑高度统一(如同品牌手册)时有效,严禁混用无关风格。核心亮点包括参考图与提示词(Prompt)的明确分工、对高分辨率原图的硬性要求、以及参考图权重调节功能。该更新无需微调即可实现即插即用的风格迁移,显著提升了商业绘图的可控性与效率。

Recraft AI官方 / ADK编译 5 分钟
模型发布 2026-09-24

Reve AI 服务终止:Recraft Studio 如何成为设计师的新一代可控生成引擎

随着 OpenAI 投资及团队转移,Reve AI 正式宣布停止图像生成服务,API 已于 8 月 14 日下线,生成功能将于 9 月 27 日终止。针对寻求高可控性、矢量输出及多模型工作流的设计师,Recraft Studio 提供了从像素到矢量、从单一模型到多模态生态的完整替代方案。本文详细梳理了迁移时间表,并深度解析了 Recraft Studio 在矢量编辑、跨项目风格一致性及多模型集成方面的核心优势。

Recraft AI官方 / ADK编译 5 分钟
技术解读 2026-09-24

Recraft AI 深度解析:矢量图像的核心原理、格式规范与应用边界

Recraft AI 技术团队发布深度指南,系统阐述了矢量图像(Vector Image)的数学原理及其与位图(Raster)的本质区别。文章详细对比了 SVG、EPS、PDF 及 AI 等主流格式的特性与适用场景,并探讨了矢量图在品牌标识、工业制造及网页设计中的实际应用价值,为开发者与设计师提供清晰的选型策略。

Recraft AI官方 / ADK编译 3 分钟
productivity · 免费+付费
★ 5.0 · 120评测
C

ChatLaw

北大开源的法律大模型和助手

ChatLaw是由北京大学团队开源的AI法律大语言模型(LLM),它通过结合法律领域特定的数据集和外部知识库,旨在提高法律问题处理的准确性和效率。该模型利用先进的自然语言处理技术,能够理解和生成法律相关的咨询和解答,同时减少法律数据筛选中的模型幻觉问题。ChatLaw的设计考虑了法律语言的复杂性和法律知识更新的快速性,力图为法律专业人士和普通用户提供高质量的法律信息服务。

查看 ChatLaw 使用教程与功能