待验证50% 置信权衡取舍精确时间
使用 Commit SHA 引用 Action 安全性最高,可防止标签被恶意篡改,因 Git 标签是可移动指针而 SHA 基于内容寻址具备密码学完整性保证
1
来源数
50%
置信度
长期有效
时效性
2026/7/8
首次发现
来源
深入解析 actions/checkout:GitHub Actions CI/CD 核心基石
githubGitHub Trending2026/7/3
相关事实
待验证GitHub官方安全最佳实践推荐使用完整commit SHA固定引用Action,以防范供应链攻击中的标签篡改风险84% 相似待验证Commit SHA 基于 SHA-1 的内容寻址特性,具备密码学层面的完整性保证,即便标签被恶意篡改,锁定 SHA 的工作流也不会受影响,Git 正逐步向 SHA-256 迁移83% 相似待验证GitHub官方安全指南推荐在GitHub Actions中锁定到commit SHA以规避标签被强制推送覆盖的供应链安全风险76% 相似待验证使用 @v4 主版本标签是官方推荐的常规做法,锁定 Commit SHA 安全性最高,适合金融、政企等高安全要求组织73% 相似待验证应通过 GPG 或 SSH 签名提交与标签建立正确的 Git 安全信任模型,而非依赖哈希链本身作为防篡改边界71% 相似
引用此条事实
Stable URI
https://kongchang.com/claim/274272API
curl https://kongchang.com/api/v1/knowledge/claims/274272MCP
get_claim(id=274272)