GitHub siết hai mặc định bảo mật chuỗi cung ứng ngày 28/07: Dependabot cảnh báo gói độc hại trên nhiều hệ sinh thái hơn, và Actions giữ workflow khả nghi chờ phê duyệt.
Mặc định tốt lo được trường hợp trung bình. Phần còn lại là của bạn. Danh sách này mất khoảng một giờ và đáng làm cho tử tế một lần.
Thư viện phụ thuộc
- Xác nhận cảnh báo Dependabot rơi vào nơi có người đọc, không phải một kênh không ai theo dõi
- Rà diff của lockfile trên mọi pull request do agent viết như một bước riêng, không gộp vào việc đọc code
- Đặt quy tắc cho thư viện trực tiếp mới — một con người phải nêu tên gói và nói lý do, kể cả khi agent là bên cài
Workflow và tự động hoá
- Đảm bảo có người đủ thẩm quyền phê duyệt hoặc từ chối workflow bị giữ, nếu không mặc định mới của Actions sẽ thành nút chặn bàn giao
- Ghim action bên thứ ba theo commit SHA thay vì theo tag
- Rà soát xem tự động hoá nào kích hoạt được từ một bình luận — GitHub thêm tự động hoá Copilot kích hoạt bằng bình luận ngày 04/08, và đó là một lối mới đi vào CI của bạn
Quyền của agent
- Cấp cho cloud agent token hẹp nhất đủ để làm việc; phần lớn chỉ cần mở pull request, không cần merge
- Giới hạn mọi máy chủ MCP bạn kết nối ở mức chỉ đọc, ở nơi có phân biệt hai mức
- Giữ bắt buộc phê duyệt của con người khi merge với mọi thứ động tới xác thực, thanh toán hay xoá dữ liệu
Mục đích của tất cả những việc này
Mọi công cụ dựng app bằng câu lệnh trong thư mục này đều cài gói thay bạn, và mọi cloud coding agent cũng vậy. Lượng code không ai chủ động chọn đã tăng vọt, và không công cụ nào ở trên giả định có kẻ ác ý — chúng giả định có khối lượng lớn.
Hãy đối xử với một agent mở pull request đúng như bạn đối xử với một người ngoài có quyền commit. Vì đúng là như vậy.