SCT

กำลังเตรียมประสบการณ์ดิจิทัล

GitHub Actions อัปเดตต้นเดือนกันยายน: API ดูกำหนดเลิกใช้ runner สิทธิ์ vulnerability-alerts แบบจำกัด และ context ใหม่สำหรับ reusable workflow

GitHub ปล่อยชุดอัปเดตของ Actions สามรายการ ได้แก่ REST API ใหม่สำหรับดูกำหนดเลิกใช้ runner แต่ละเวอร์ชัน สิทธิ์ vulnerability-alerts สำหรับ GITHUB_TOKEN ที่ให้ workflow อ่านการแจ้งเตือนของ Dependabot โดยไม่ต้องขอสิทธิ์กว้าง และคุณสมบัติใหม่ใน job context ที่บอกว่า reusable workflow ถูกกำหนดจากไฟล์และคอมมิตไหน ทั้งหมดเป็นของที่ทีมดูแลไปป์ไลน์ใช้ได้ทันที

GitHub ปล่อยชุดอัปเดตของ Actions สามรายการ ได้แก่ REST API ใหม่สำหรับดูกำหนดเลิกใช้ runner แต่ละเวอร์ชัน สิทธิ์ vulnerability-alerts สำหรับ GITHUB_TOKEN ที่ให้ workflow อ่านการแจ้งเตือนของ Dependabot โดยไม่ต้องขอสิทธิ์กว้าง และคุณสมบัติใหม่ใน job context ที่บอกว่า reusable workflow ถูกกำหนดจากไฟล์และคอมมิตไหน ทั้งหมดเป็นของที่ทีมดูแลไปป์ไลน์ใช้ได้ทันที

GitHub Changelog เผยแพร่เมื่อวันที่ 3 กันยายน 2026 รายการแรกคือ REST API สำหรับดูวงจรชีวิตของ runner เรียกได้ที่ GET /actions/runners/deprecations/{version} ในระดับ repository, organization หรือ enterprise ผลลัพธ์บอกสามค่า คือ runner_version, runtime_deprecates_at และ registration_deprecates_at ทำให้ทีมวางแผนอัปเกรด runner ที่โฮสต์เองได้ก่อนที่เวอร์ชันนั้นจะถูกเลิกใช้ แทนที่จะรู้เมื่องานล้มเหลว

รายการที่สองคือสิทธิ์ vulnerability-alerts ใหม่สำหรับ GITHUB_TOKEN ใช้ในคีย์ permissions ของ workflow รองรับค่า read และ none ทำให้ workflow ที่ต้องอ่านการแจ้งเตือนของ Dependabot ทำได้ตามหลักสิทธิ์น้อยที่สุด ไม่ต้องเปิดสิทธิ์กว้างอย่างที่เคยจำเป็น

รายการที่สามคือคุณสมบัติสี่ตัวใน job context สำหรับ reusable workflow ได้แก่ job.workflow_ref, job.workflow_sha, job.workflow_repository และ job.workflow_file_path ซึ่งสะท้อนไฟล์ workflow ที่กำหนด job ปัจจุบันจริง ต่างจาก github.workflow_ref และ github.workflow_sha เดิมที่ชี้ไปยัง workflow ผู้เรียก ค่าเหล่านี้ยังไม่มีบน GitHub Enterprise Server

การเปลี่ยนแปลงชุดนี้เล็กแต่ตรงจุดที่ทีมที่ใช้ reusable workflow ร่วมกันหลาย repository เจอปัญหาบ่อย คือไม่รู้ว่า job รันจากเทมเพลตเวอร์ชันไหน เมื่อมีค่า workflow_sha ให้บันทึกลงล็อกหรือแนบไปกับ artifact การตรวจสอบย้อนหลังและการทำ provenance ของงานสร้างซอฟต์แวร์จะทำได้ครบถ้วนขึ้น

สำหรับทีมพัฒนาไทยที่ใช้ GitHub Actions เป็นไปป์ไลน์หลัก ทีมงาน Smart Cyber Tech แนะนำสามอย่าง หนึ่ง ไล่ตรวจ workflow ที่อ่านข้อมูล Dependabot แล้วลดสิทธิ์เหลือ vulnerability-alerts: read สอง ถ้ามี runner ที่โฮสต์เอง ให้เขียนงานตรวจ API กำหนดเลิกใช้เป็นรายสัปดาห์และแจ้งเตือนล่วงหน้า สาม เริ่มบันทึก job.workflow_sha ใน reusable workflow กลางขององค์กร เพื่อให้ตอบได้เสมอว่างานที่ปล่อยขึ้นระบบจริงถูกสร้างด้วยเทมเพลตเวอร์ชันใด

แหล่งข่าวเรียบเรียงจาก GitHub Changelog — อ่านต้นฉบับ
ภาพปก: GitHub Changelog · ลิขสิทธิ์ภาพเป็นของเจ้าของต้นฉบับ ใช้ประกอบการรายงานพร้อมอ้างอิงแหล่งที่มา
เนื้อหาบนหน้านี้เป็นการสรุปและเรียบเรียงเพื่อผู้อ่านชาวไทย หากพบข้อผิดพลาดโปรดแจ้งที่ info@smart-cyber-tech.com
บริการที่เกี่ยวข้องจากทีมงาน Smart Cyber Tech

ข่าวอื่นที่น่าสนใจ

ข่าวที่เกี่ยวข้อง

ทะเบียนโมดูลของ Coder ถูกแทรกเซิร์ฟเวอร์ปลอม ส่งโมดูล Terraform ที่ขโมยคีย์คลาวด์และคีย์ AI ของนักพัฒนา เครื่องมือนักพัฒนา

ทะเบียนโมดูลของ Coder ถูกแทรกเซิร์ฟเวอร์ปลอม ส่งโมดูล Terraform ที่ขโมยคีย์คลาวด์และคีย์ AI ของนักพัฒนา

ผู้โจมตีเข้าถึงโครงสร้างพื้นฐานบน Cloudflare ของ Coder แพลตฟอร์มสภาพแวดล้อมพัฒนาบนคลาวด์แบบติดตั้งเอง แล้วเพิ่มเซิร์ฟเวอร์ปลอมเข้าไปในกลุ่มเซิร์ฟเวอร์ของทะเบียนโมดูล ทำให้คำขอบางส่วนได้รับโมดูล Terraform ที่ฝังโค้ดขโมยตัวแปรสภาพแวดล้อม คีย์คลาวด์ คีย์ API ของบริการ AI และข้อมูลรับรอง CI/CD เป็นเวลาราว 14 ชั่วโมงในวันที่ 31 สิงหาคม 2026

อ่านข่าวนี้
Android Drop กันยายน 2026 เพิ่มห้าฟีเจอร์ ให้ Gemini จำที่วางของ ลดอาการเมารถ และบรรยายภาพจากกล้องให้ผู้พิการทางสายตา โมบาย

Android Drop กันยายน 2026 เพิ่มห้าฟีเจอร์ ให้ Gemini จำที่วางของ ลดอาการเมารถ และบรรยายภาพจากกล้องให้ผู้พิการทางสายตา

Google ปล่อยชุดฟีเจอร์ Android Drop ประจำเดือนกันยายน 2026 รวมห้ารายการ ได้แก่ การให้ Gemini จดจำตำแหน่งที่วางสิ่งของใน Find Hub ฟีเจอร์ Motion Assist ลดอาการเมารถบน Android 17 โหมด Guided Vision ใน Gemini Live สำหรับผู้พิการทางสายตา และการเชื่อม Google Keep กับธีมแชตใน Google Messages

อ่านข่าวนี้
OpenAI เปิดตัว GPT-6 Astra โมเดลใช้คอมพิวเตอร์แทนคน เริ่มปล่อยให้องค์กรก่อน ราคา API สูงกว่ารุ่นก่อน 2.5 เท่า ปัญญาประดิษฐ์

OpenAI เปิดตัว GPT-6 Astra โมเดลใช้คอมพิวเตอร์แทนคน เริ่มปล่อยให้องค์กรก่อน ราคา API สูงกว่ารุ่นก่อน 2.5 เท่า

OpenAI เปิดตัว GPT-6 Astra เมื่อวันที่ 3 กันยายน 2026 วางตำแหน่งเป็นโมเดลที่ทำงานบนคอมพิวเตอร์ได้เหมือนคน ทั้งเปิดโปรแกรม กรอกฟอร์ม และทดสอบเว็บ เริ่มปล่อยให้ลูกค้าองค์กรในโครงการ Daybreak ก่อน แล้วทยอยเปิดให้ผู้ใช้ ChatGPT แบบเสียเงินและ API ในไม่กี่วันถัดไป

อ่านข่าวนี้

ติดต่อเพื่อสอบถามข้อมูลเพิ่มเติม

ทีมของเรายินดีให้คำแนะนำว่าเรื่องนี้กระทบระบบของคุณอย่างไร และควรเตรียมตัวอย่างไร

สอบถามทีมงาน