
GitHub, Actions için geliştirdiği iş akışı çalıştırma korumalarını genel kullanıma açtı. GitHub Enterprise, organizasyon ve depo düzeyinde uygulanabilen özellik; bir iş akışını kimlerin çalıştırabileceğini ve hangi olayların çalıştırmayı başlatabileceğini izin listeleriyle yönetiyor.
Genel kullanım sürümü, kuralları belirli iş akışı dosyalarına hedefleme, politikaların etkisini gösteren Insights görünümü ve kuralları kod olarak yönetmeye yarayan REST API desteği getiriyor. Böylece örneğin dağıtım iş akışı yalnız belirli bir ekibe açılırken sürekli entegrasyon iş akışları daha geniş katkıcı grubuna açık bırakılabiliyor.
Değişikliğin güvenlik açısından en önemli bölümü pull_request_target olayına yönelik varsayılan koruma. Bu olay temel deponun bağlamında ve sırlara erişebilen yetkilerle çalışabildiği için güvenilmeyen fork kodunun CI/CD hattını zehirlemesi veya sırları dışarı çıkarması riski taşıyor. GitHub, uygun olay politikası bulunmayan halka açık depolarda bu tetikleyiciyi sınırlayan kuralı önce değerlendirme modunda gösterecek.
GitHub'ın takvimine göre varsayılan kural, kapsama giren depolarda 2 Kasım 2026'da otomatik olarak uygulanacak. Yöneticiler bu tarihten önce Insights üzerinden hangi çalıştırmaların engelleneceğini inceleyebilir, gerekli iş akışlarını dosya bazında izin listesine ekleyebilir veya tetikleyiciyi açıkça yasaklı bırakabilir.
Kuruluşların önce değerlendirme modunu kullanması, dağıtım ve sır erişimi bulunan iş akışlarını ayrı politikalarla hedeflemesi ve workflow_dispatch gibi manuel tetikleyicileri yalnız güvenilir rollere açması öneriliyor. Bu özellik bir iş akışındaki güvensiz kodu düzeltmez; fakat yanlış aktör veya olayın iş akışını başlatmasını merkezi olarak engelleyerek saldırı yüzeyini küçültür.


