ARTICLE DETAIL

资讯详情

深耕编程入门与网站建设的一线实战洞察。

GitHub Reusable Workflow 安全扫描统一化:一处定义全组织生效

GitHub Reusable Workflow 安全扫描统一化:一处定义全组织生效 当组织内 50+ 仓库都需要安全扫描时,每个仓库复制 80 行 YAML 是灾难。本文介绍如何用 Reusable Workflow 实现"一处定义,全组织生效"的安全扫描统一化方案,覆盖 OIDC 认证、开关控制、钉钉通知、踩坑记录。前言安全左移(Shift Left)已经从理念变成了工程实践的标配。越来越多的团队在 CI/CD 流水线中集成安全扫描——代码扫描、依赖漏洞检测、容器镜像扫描、密钥泄露检测等。但问题来了:当你的 GitHub 组织有 50 个、100 个甚至更多仓库时,每个仓库都复制一份 80 行的安全扫描 Workflow,维护成本会呈指数级增长。一次扫描工具升级、一次通知地址变更、一次认证方式调整,都意味着你要打开几十个仓库逐一修改。本文分享一套经过生产验证的方案:用 GitHub Reusable Workflow 将安全扫描抽象为组织级公共服务,各业务仓库只需 4 行调用即可接入,实现"一处定义,全组织生效"。一、为什么要统一化1.1 复制模式的痛点在没有统一化之前,典型的安全扫描集成方式是这样的:每个业务仓库的.github/workflows/security-scan.yml大约 80 行,包含:触发条件定义(push/PR/定时)
返回列表