出海 101
全部攻略

部署流水线里的密钥检查

上线前检查 GitHub Actions secrets,避免部署 token 和生产密钥泄露。

更新时间:2026-07-10预计耗时:30 分钟难度:入门无推广链接
部署安全

适合谁

只要你用 GitHub Actions 做自动部署、定时任务或构建检查,就需要管理 secrets。部署阶段尤其容易把 token 写进 workflow 或日志。

操作清单

  1. 把部署 token、API key、webhook secret 放进 repository secrets。
  2. workflow 里只通过 secrets 引用。
  3. 给生产环境使用单独 environment。
  4. 离职、换服务商或泄露后立即轮换。

常见坑

  • 在构建日志里 echo 环境变量。
  • 同一个 token 给所有项目复用。
  • preview 和 production 使用同一套密钥。

来源证据

GitHub Actions secrets 文档截图

来源:GitHub Docs - Using secrets in GitHub Actions,查阅日期:2026-07-10。