适合谁
只要你用 GitHub Actions 做自动部署、定时任务或构建检查,就需要管理 secrets。部署阶段尤其容易把 token 写进 workflow 或日志。
操作清单
- 把部署 token、API key、webhook secret 放进 repository secrets。
- workflow 里只通过 secrets 引用。
- 给生产环境使用单独 environment。
- 离职、换服务商或泄露后立即轮换。
常见坑
- 在构建日志里 echo 环境变量。
- 同一个 token 给所有项目复用。
- preview 和 production 使用同一套密钥。
来源证据

来源:GitHub Docs - Using secrets in GitHub Actions,查阅日期:2026-07-10。