GitHub Actions의 id-token: write는 작업이 임의의 audience로 OIDC 토큰을 발급할 수 있게 해, 취약하거나 악성인 서드파티 코드가 다른 서비스로 권한을 확장할 수 있음 OIDC의 aud 클레임은 토큰을 받아들일 서비스를 제한해, 특정 서비스용 토큰이 탈취돼도 다른 서비스에서 오용되지 않도록 방어함 GitLab CI/CD는 audience를 작업 정의에 정적으로 선언하지만, GitHub Actions는 HTTP 요청의 audience 매개변수로 지정하므로 런타임에 대상을 선택할 수 있음 GitHub는 id-token: [pypi]처럼 허용할 audience를 미리 선언하게 해, PyPI 배포 작업이 sts.amazonaws.com용 토큰을 발급받아 AWS 접근에 악용되는 상황을 막아야 함 동적 audience가 필요한 경우 기존 id-token: write를 덜 안전한 포괄 옵션으로 유지하되, 정적 제약을 지원하면 독립적인 OIDC 연동 서비스 사이의 공격 전환을 줄일 수 있음 CI/CD에서 OIDC가 하는 역할 GitHub Actions는 OpenID Connect(OIDC)를 통해 검증 가능한 워크로드 신원을 제공함 워크플로는 GitHub가 모든 상호작용을 중개하거나 사전 승인하지 않아도 OIDC 토큰으로 외부 서비스와 신뢰 관계를 맺을 수 있음 Trusted Publishing과 Sigstore가 이 구조를 사용함 GitHub Actions 워크플로가 외부 서비스에 OIDC 토큰으로 머신 신원을 제시함 외부 서비스는 이를 인증한 뒤 각각 PyPI 업로드와 아티팩트 서명에 활용함 GitLab과 GitHub의 audience 지정 방식 GitLab CI/CD는 id_tokens 아래에 aud: pypi를 넣어 OIDC audience를 사전에 선언함 my-job: id_tokens: PYPI_ID_TOKEN: aud: pypi script: | do-something.sh --id-token "${PYPI_ID_TOKEN}" GitHub Actions는 먼저 id-token: write 권한을 부여한 뒤, 실행 중 토큰 요청 URL의 audience 매개변수로 대상을 선택함 my-job: runs-on: ubuntu-latest permissions: id-token: write steps: run: | resp=$(curl -H "Authorization: bearer $ACT...
GitHub Actions에 OIDC audience 제약이 필요한 이유
3 hours ago
2
Related
한 연구자가 noreply.net을 샀더니 기업 기밀이 쏟아짐
1 hour ago
1
프랑스, 사전 동의 없는 텔레마케팅 전화 금지
2 hours ago
0
H3-metal - Apple Silicon용 네이티브 MiniMax-H3 추론
4 hours ago
2
AI가 웹을 잠식하면서 인터넷의 집단 기억이 사라지고 있음
5 hours ago
1
Rails는 DHH 없이도 Rails일 수 있을까
6 hours ago
2
LLM은 PCB 배선을 어디까지 할 수 있을까? 숙련자와 Net 단위로 비교해봤습니다
6 hours ago
1
Hanami - Rails를 대체하는 Ruby 프레임워크
8 hours ago
2
Show GN: 프리터뷰 - 가입 없이 포트폴리오부터 채점해보는 AI 모의면접
8 hours ago
1
Tips
click
Trending
Popular
필리핀 “中 관영매체, 필리핀인을 원숭이로 묘사…인종차별”
3 weeks ago
150
北핵실험 연구한 美학자, 中에 20개월째 구금…외교문제 비화
4 weeks ago
122
© Clint's Theme Park 2026. All rights are reserved










English (US) ·