Tag suchen

Tag:

Tag github_actions

GitHub Actions Environments und Approval Gates: wann eine manuelle Freigabe wirklich schützt 11.09.2026 00:32:16

anleitung sicherheit github actions ci/cd entwicklung
Der Beitrag vom 6. August (Vier-Augen-Prinzip in der Pipeline) beschreibt Required Reviewers auf Ebene des Pull Requests: ein zweiter Mensch liest den Code, bevor er in den Ziel-Branch gemergt wird. GitHub Actions kennt eine zweite, unabhängige Stelle für eine manuelle Freigabe: das Environment. Eine Environment Protection Rule greift nicht beim Re... mehr auf muellermh.wordpress.com

Reusable Workflows versionieren: Major-Tags, Breaking Changes und ein Test-Repo 09.09.2026 01:15:26

entwicklung versionierung github actions ci/cd breaking changes anleitung reusable workflows
Warum @main ein stiller Breaking-Change-Kanal ist Sobald du einen zentralen Reusable Workflow oder eine Composite Action baust, auf die mehrere Repos per uses: verweisen, hast du ein Verteilungsproblem geschaffen, das mit dem eigentlichen Workflow-Code nichts mehr zu tun hat. Der Code selbst kann fehlerfrei sein. Trotzdem reicht ein einziger Merge ... mehr auf muellermh.wordpress.com

OIDC Workload Identity Federation in CI/CD: das Ende langlebiger Cloud-Secrets 31.08.2026 07:16:22

cloud security anleitung aws iam aws hosting sicherheit workload identity federation github actions ci/cd oidc
Gespeicherte AWS-Keys und Service-Principal-Secrets sind das größte CI/CD-Risiko. OIDC Workload Identity Federation ersetzt sie durch kurzlebige Tokens.... mehr auf muellermh.wordpress.com

Workflows statisch prüfen: actionlint und zizmor in der Pipeline 27.08.2026 09:53:51

github actions entwicklung security linting anleitung ci-cd zizmor actionlint sicherheit static analysis
GitHub-Actions-Workflows vor dem ersten Lauf prüfen: actionlint für Syntax-Fehler, zizmor für Sicherheitslücken wie Script-Injection und zu weite Rechte.... mehr auf muellermh.wordpress.com

Reusable Workflows versionieren: Major-Tags, Breaking Changes, Test-Repo 22.08.2026 13:48:14

versionierung entwicklung github actions breaking changes sicherheit ci-cd semver reusable workflows anleitung
Ein reusable Workflow, der in zwanzig Repos gleichzeitig läuft, ist praktisch, bis du ihn änderst. Sobald mehrere Teams uses: org/.github/workflows/build.yml@main schreiben, zieht jeder Push auf main sofort in jede Pipeline ein. Für einen zentral gepflegten Workflow ist das keine Kleinigkeit: ein neuer Input, ein geänderter Default, ein umbenannter... mehr auf muellermh.wordpress.com

Composite Actions richtig schneiden: wann ein Step-Bündel besser ist als ein Workflow 17.08.2026 08:38:35

reusable workflows anleitung composite actions entwicklung devops ci/cd github actions
Reusable Workflows habe ich hier im Juli schon behandelt. Die kleinere Einheit daneben ist die Composite Action: ein Bündel aus Steps, das sich wie eine einzelne Action aufrufen lässt. Beide Mechanismen sind wiederverwendbar, beide stehen in YAML, und trotzdem lösen sie unterschiedliche Probleme. Wer sie verwechselt, baut entweder Workflows, die ni... mehr auf muellermh.wordpress.com

Ephemere Runner: warum persistente CI-Maschinen die Isolation kaputtmachen 12.08.2026 09:04:24

anleitung sicherheit ephemeral runner ci/cd github actions kubernetes self-hosted runner entwicklung
Self-hosted Runner sind praktisch. Eigene Hardware, volle Kontrolle über Tooling, keine Minuten-Abrechnung. Der bequeme Weg ist, eine VM einmal aufzusetzen und dann Job für Job darauf laufen zu lassen. Genau da fängt das Problem an. Ein Runner, der über hunderte Builds am Leben bleibt, ist keine saubere Umgebung mehr, sondern ein gemeinsam genutzte... mehr auf muellermh.wordpress.com

Reusable Workflows in GitHub Actions sauber bauen 17.07.2026 08:38:12

workflow ci/cd github actions automatisierung entwicklung devops anleitung sicherheit
In fast jedem Repository, das über ein paar Wochen hinaus lebt, sieht die Pipeline irgendwann gleich aus: build, test, scan, deploy. Und in fast jedem zweiten Repository steht dieser Ablauf noch einmal komplett neu getippt in der Workflow-Datei. Das ist der Punkt, an dem Reusable Workflows sinnvoll werden. Sie sind nicht neu, aber sie werden [̷... mehr auf muellermh.wordpress.com

CI/CD-Caching ohne Sicherheitsrisiko: was in den Cache gehört und was nicht 15.07.2026 08:38:16

entwicklung devops caching github actions ci/cd sicherheit supply chain security anleitung
Caching ist der einfachste Weg, eine Pipeline schneller zu machen. Man setzt drei Zeilen in den Workflow, die Build-Zeit halbiert sich, niemand fragt nach. Genau deshalb ist der Cache eine der am wenigsten geprüften Stellen in CI/CD. Er ist ein beschreibbarer, geteilter Speicher, der zwischen zwei Läufen Daten transportiert. Wer da hineinschreiben ... mehr auf muellermh.wordpress.com

Automatisiertes Deployment eines React-Frontends mit GitHub Actions und FTP 18.03.2025 18:34:10

linux deployment produktions-build build ci/cd node.js github actions workflow git react ftp-deploy-action ftp
In diesem Artikel zeige ich dir, wie du dein React-Projekt, das mithilfe von Create React App erstellt wurde, automatisch per GitHub Actions auf einen FTP-Server deployst. Dabei kommt die FTP-Deploy-Action von Sam Kirkland zum Einsatz. Dieses Setup automatisiert de... mehr auf 1manfactory.com

GitHub Actions absichern: Pinning, OIDC und least privilege 10.06.2026 22:23:40

sicherheit anleitung supply chain security git devops entwicklung ci/cd github actions oidc
GitHub Actions sind praktisch und genau deshalb gefährlich. Ein Workflow läuft mit Token, hat Zugriff aufs Repository und zieht oft fremden Code aus dem Marketplace, ohne dass jemand genau hinschaut. Wer eine Action per Tag einbindet, vertraut darauf, dass hinter diesem Tag morgen noch derselbe Code steckt. Das muss nicht so sein. Hier sind drei [&... mehr auf muellermh.wordpress.com

Automatisierte Sicherheitsüberwachung und Aktualisierung von npm-Abhängigkeiten 17.04.2025 16:56:52

npm git fetch codepflege github actions automatisierung npm install github dependabot sicherheitsupdates versionssicherheit package.json versionskontrolle continuous integration patch management lockfile dependabot entwicklerworkflow softwarewartung updates keine auto-merge pull requests open source stabile builds paketaktualisierung dependabot.yml npm outdated git checkout manuelle prüfung javascript typescript sicherheit dependency management
GitHub bietet mit Dependabot ein Werkzeug, das deine JavaScript-/TypeScript-Projekte mit npm kontinuierlich auf veraltete Pakete oder Sicherheitslücken überwacht. Die Kombination aus regelmäßigen Updates und transparenter Kontrolle... mehr auf 1manfactory.com

Automatisiertes Deployment mit GitHub Actions – So funktioniert’s 18.03.2025 10:53:33

github secrets ssh-deployment composer production environment symfony linux deployment automatisierung git cache clear workflow ci/cd github actions
In diesem Beitrag zeige ich, wie du den manuellen Deployment-Prozess deines Symfony-Projekts automatisieren kannst. Anstatt dich jedes Mal manuell per SSH einzuloggen und Befehle wie git pull, composer install --no-dev --optimize-autoloader und php bin/console cache:clear --env=prod auszuführen, übernimmt G... mehr auf 1manfactory.com

Dependabot und Renovate: automatische Updates richtig einsetzen 29.06.2026 08:38:59

ci/cd github actions dependabot renovate entwicklung anleitung dependencies sicherheit
Abhängigkeiten veralten leise. Eine Bibliothek, die du vor einem Jahr eingebunden hast, hat seitdem vielleicht ein halbes Dutzend Patches bekommen, darunter Sicherheitsfixes. Wer das manuell verfolgt, verliert. Dependabot und Renovate nehmen diese Arbeit ab, indem sie veraltete Pakete erkennen und automatisch Pull Requests öffnen. Beide lösen dasse... mehr auf muellermh.wordpress.com

Docker Images für unterschiedliche Plattformen bauen 25.10.2021 19:04:23

planet_ubuntuusers raspberri pi linux docker allgemein crossplattform github actions kubernetes amd64
Seit ich denken kann beherrschten x86 Architekturen meine IT Welt. Dank Smartphones, dem RaspberriPi, der Graviton Plattform von Amazon oder aktuellen Apple Geräten ändert sich das ein wenig. Als User können von diesem Wettbewerb nur profitieren. Für Programmierer und Admins wird die Welt ein wenig komplexer sobald wir Binaries bauen. Ich kann a... mehr auf radikalblogger.de

Least Privilege in der Pipeline: Rechte, die niemand braucht 10.07.2026 08:50:42

oidc github actions ci/cd entwicklung pipeline security anleitung sicherheit least privilege
Die meisten CI/CD-Pipelines laufen mit viel mehr Rechten als sie brauchen. Ein Workflow, der eigentlich nur Tests ausführen soll, hat Schreibzugriff auf das Repository, kann Releases anlegen und liest nebenbei alle Secrets aus. Das fällt niemandem auf, solange nichts passiert. Wenn eine Dependency kompromittiert wird oder ein Pull Request von außen... mehr auf muellermh.wordpress.com

Provenance und SLSA: woher ein Artefakt wirklich stammt 08.07.2026 08:39:40

sicherheit slsa sigstore anleitung supply chain security entwicklung github actions provenance
Eine SBOM beantwortet die Frage, was in einem Artefakt steckt. Sie beantwortet aber nicht die Frage, wie das Artefakt entstanden ist. Genau diese Lücke füllt Provenance. Eine Provenance-Attestierung ist ein signierter Nachweis darüber, aus welchem Quellcode, mit welchem Build-System und mit welcher Konfiguration ein Artefakt gebaut wurde. Wer ein C... mehr auf muellermh.wordpress.com