全部攻略
用 GitHub Actions Secrets 管理部署密钥
把部署 token、API key 和 webhook secret 放进 GitHub Secrets,而不是代码里。
开发安全CI
适合谁
当你开始自动部署、跑定时任务或调用第三方 API 时,需要把密钥交给 CI。GitHub Secrets 是最基础的密钥管理入口。
操作清单
- 在仓库 Settings 里添加 Actions secret。
- workflow 中用
${{ secrets.NAME }}引用。 - 不在日志里打印 secret。
- 给生产和测试环境分开配置。
常见坑
- 用普通变量存密钥。
- 把密钥复制到 README 或 issue。
- 多人协作时不定期轮换 token。
来源证据

来源:GitHub Docs - Using secrets in GitHub Actions,查阅日期:2026-07-10。