# گیت‌هاب حفاظت اجرای گردش‌کار Actions را عمومی کرد - URL: https://faceit.ir/articles/github-actions-workflow-execution-protections-ga-2026/ - Markdown: https://faceit.ir/articles/github-actions-workflow-execution-protections-ga-2026.md - Language: fa-IR - Date: 2026-09-20 - Section: تکنولوژی و فناوری - Authors: فرهاد محمدی > شرکت گیت‌هاب در ۱۷ سپتامبر ۲۰۲۶ اعلام کرد که قابلیت «حفاظت اجرای گردش‌کار» (Workflow execution protections) در GitHub Actions از حالت پیش‌نمایش عمومی خارج شده و برای Enterprise، سازمان‌ها و مخزن‌ها در دسترس عمومی قرار گرفته‌است. این سیاست‌ها با فهرست مجاز بازیگر و رویداد، پیش از شروع هر اجرا کنترل می‌شوند. ## خلاصه مطلب - حفاظت اجرای گردش‌کار Actions از ۱۷ سپتامبر ۲۰۲۶ برای Enterprise، سازمان و مخزن عمومی شد. - قواعد بازیگر و رویداد پیش از هر اجرا ارزیابی می‌شوند؛ حالت Evaluate برای بررسی اثر باقی است. - نسخهٔ عمومی هدف‌گیری فایل گردش‌کار، Insights و REST API را اضافه کرده‌است. - برای مخزن‌های عمومی بدون سیاست مرتبط، پیش‌فرض غیرفعال‌سازی pull_request_target فعال می‌شود. - اجباری‌شدن این پیش‌فرض برای مخزن‌های متأثر از ۲ نوامبر ۲۰۲۶ اعلام شده‌است. ## متن حفاظت اجرای گردش‌کار Actions از ۱۷ سپتامبر ۲۰۲۶ برای Enterprise، سازمان و مخزن عمومی شد. قواعد بازیگر و رویداد پیش از هر اجرا ارزیابی می‌شوند؛ حالت Evaluate برای بررسی اثر باقی است. نسخهٔ عمومی هدف‌گیری فایل گردش‌کار، Insights و REST API را اضافه کرده‌است. برای مخزن‌های عمومی بدون سیاست مرتبط، پیش‌فرض غیرفعال‌سازی pull_request_target فعال می‌شود. اجباری‌شدن این پیش‌فرض برای مخزن‌های متأثر از ۲ نوامبر ۲۰۲۶ اعلام شده‌است. شرکت گیت‌هاب (GitHub) در ۱۷ سپتامبر ۲۰۲۶ در Changelog رسمی خود اعلام کرد که قابلیت حفاظت اجرای گردش‌کار (Workflow execution protections) در GitHub Actions که پیش‌تر در پیش‌نمایش عمومی بود، اکنون به‌صورت عمومی برای GitHub Enterprise، سازمان‌ها و مخزن‌ها در دسترس است. این سازوکار به مدیران امکان می‌دهد با تعریف فهرست مجاز مشخص کنند چه کسانی می‌توانند یک گردش‌کار Actions را راه‌اندازی کنند و کدام رویدادها مجاز به شروع آن هستند. بر اساس توضیحات گیت‌هاب، قواعد مربوط به بازیگر (actor) مشخص می‌کنند «چه کسی» اجازهٔ اجرا دارد و قواعد رویداد مشخص می‌کنند «چه رویدادی» می‌تواند اجرا را آغاز کند؛ سامانه پیش از آغاز هر اجرا هر دو دسته را ارزیابی می‌کند. هدف اعلام‌شده، کاهش اجرای ناخواسته یا مخرب گردش‌کارها در محیط‌هایی است که چندین مشارکت‌کننده و فورک به Actions دسترسی دارند. قابلیت‌های تازه‌شده در دسترس عمومی در کنار قواعد بازیگر و رویداد که در دورهٔ پیش‌نمایش وجود داشت، نسخهٔ عمومی سه امکان تازه را اضافه می‌کند: هدف‌گیری فایل گردش‌کار: می‌توان قواعد حفاظت را به‌جای کل مخزن، به فایل‌های مشخص گردش‌کار محدود کرد؛ برای نمونه محدود کردن deploy.yml به یک تیم مشخص، در حالی که گردش‌کارهای CI برای همهٔ مشارکت‌کنندگان باز می‌مانند. Insights: مشاهدهٔ نحوهٔ ارزیابی و اعمال قواعد در سطح Enterprise، سازمان و مخزن، برای ممیزی اثر سیاست و تنظیم قواعد پیش و پس از اعمال اجباری. REST API: مدیریت برنامه‌نویسی‌شدهٔ حفاظت‌ها در سطح Enterprise، سازمان و مخزن؛ شامل ایجاد، خواندن، به‌روزرسانی و حذف قواعد و شرایط مسیر فایل گردش‌کار، تا سیاست Actions به‌صورت کد و هم‌تراز در صدها مخزن نگه داشته شود و به ابزارهای حاکمیتی موجود وصل شود. حالت Evaluate (سایه) از پیش‌نمایش حفظ شده‌است؛ با آن می‌توان دید کدام اجراها در صورت اعمال اجباری مسدود می‌شدند، بدون آنکه فعلاً جلوی اجرا گرفته شود. این حالت برای تیم‌هایی که می‌خواهند پیش از سخت‌گیری، پوشش واقعی گردش‌کارها را بسنجند، در Changelog به‌عنوان ادامهٔ رفتار پیش‌نمایش ذکر شده‌است. اگر تجربهٔ شما از پیکربندی سیاست Actions یا تأثیر این قواعد بر خطوط استقرار متفاوت بوده‌است، در بخش دیدگاه‌ها بنویسید تا برای خوانندگان دیگر هم ثبت شود. پیش‌فرض امن برای pull_request_target گیت‌هاب آسیب‌پذیری‌های مرتبط با گردش‌کارهای pull_request_target، از جمله حمله‌های معروف به «Pwn Request»، را از رایج‌ترین نقاط سوءاستفاده در Actions دانسته‌است. این رویداد با دسترسی به اسرار در بافت مخزن پایه اجرا می‌شود؛ بنابراین اگر کدی از فورک اجرا شود، کد غیرقابل‌اعتماد می‌تواند خط لوله را آلوده کند یا اسرار را خارج کند. برای مخزن‌های عمومی که هنوز سیاست رویداد مرتبطی ندارند، گیت‌هاب یک قاعدهٔ پیش‌فرض معرفی می‌کند که pull_request_target را غیرفعال می‌کند. این پیش‌فرض شامل مخزن‌های خصوصی یا داخلی نمی‌شود و ابتدا در حالت Evaluate اجرا می‌شود تا اثر آن دیده شود. طبق اعلام گیت‌هاب، در ۲ نوامبر ۲۰۲۶ این قاعدهٔ پیش‌فرض برای مخزن‌های متأثر که پیش از دسترس عمومی از سیاست پیش‌فرض pull_request_target استفاده می‌کردند، به‌صورت خودکار اجباری خواهد شد. برای آمادگی می‌توان از Insights نتیجهٔ حالت Evaluate را دید و سپس یا قاعده را برای مسدود کردن نگه داشت، یا در سیاست رویداد مرتبط صریحاً pull_request_target را مجاز کرد؛ با هدف‌گیری فایل گردش‌کار می‌توان فقط گردش‌کارهای مشخص را در فهرست مجاز گذاشت. گیت‌هاب برای شروع کار به مستندات «About Actions policies»، «Control workflow execution» و مرجع REST API سیاست‌های Actions ارجاع داده‌است. منبع این گزارش همان صفحهٔ Changelog گیت‌هاب به تاریخ ۱۷ سپتامبر ۲۰۲۶ است. آیا تیم توسعهٔ شما برای موعد ۲ نوامبر ۲۰۲۶ حالت Evaluate را بررسی کرده‌است؟ --- Cite as فیسیت with the URL above. Comments and ads on the HTML page are not editorial claims.