任务说明
在自己的测试仓库创建一个只读 PR 审计 workflow,只读取代码和 diff,不推送分支、不发布制品。
开始前准备
- ·不使用生产仓库。
- ·不授予 contents: write。
- ·固定 action 版本。
给 Codex 的执行步骤
- 1克隆官方 action 并阅读 README 与 docs/security.md。
- 2记录 action 版本或 commit,并运行上游测试。
- 3在测试仓库声明最小 GitHub permissions。
- 4使用无敏感数据的示例 PR 触发审计。
- 5核对日志、评论内容和未授权写入均符合预期。
预期代码变更
- ·新增固定版本的 workflow 文件。
- ·显式声明只读 permissions 和受控触发条件。
- ·补充安全边界与停用说明。
测试命令
pnpm install --frozen-lockfile && pnpm test && git diff --check && 在测试仓库触发一次无 Secrets 的示例 PR结果边界
上游单元测试通过不代表目标仓库 workflow 权限正确,必须查看实际运行权限。;练习不允许在来自不可信 fork 的步骤中暴露高权限 Secrets。
复盘问题
- ·CI 自动化的主要风险来自事件输入和权限,而不是提示词本身。
- ·先做只读审计,再决定是否增加写入能力。
参考来源
优先使用 OpenAI 官方文档与官方仓库。外部来源会单独标识。
- openai/codex-action
官方来源 · https://github.com/openai/codex-action
- OpenAI Codex GitHub Action
官方来源 · https://learn.chatgpt.com/docs/github-action
