Kush's Wiki
最小権限の原則
Principle of Least Privilege
#
Security
ユーザーやプロセスに対して、その役割を遂行するために必要な最小限の権限のみを付与する原則
不要な権限を排除することで攻撃面を削減し、セキュリティ侵害時の影響範囲を制限する
デジタルアイデンティティのすべて
zizmor/
excessive-permissions
#Security zizmorの audit。job が必要とする以上の write 権限を permissions: が与えているケースを検出する workflow ルートの宣言は全 job に継承されるため、third-party action の侵害(unpinned-uses)で不要な権限まで奪われる 被害範囲は job が持つGITHUB_TOKENのスコープに比例する。最小権限の原則を CI トークンに適用する audit https://docs.zizmor.sh/audits/#excessive-permissions
PAT
Personal Access Token #Security/Authentication GitHub のユーザー本人として API / Git 認証に使う個人向けアクセストークン。パスワードの代わりとなる認証情報で、HTTPS での Git 操作や gh CLI、外部サービスからの GitHub 連携に用いる 特徴 classic と fine-grained の 2 種類があり、fine-grained はリポジトリ単位・権限単位でスコープと有効期限を絞れる ユーザー権限を継承する長命トークンになりやすく、最小権限と短い有効期限の設定が推奨される https://docs.github.com/en/authentication/keeping-your-account-and-data-secure/managing-your-personal-access-tokens
セキュアなソフトウェアの設計と開発