← Todos los artículos

Mes del recorrido: Marzo 2026. Colección publicada el 12/09/2026. Los meses organizan el recorrido; no son fechas de publicaciones anteriores.

GitHub Actions: ¿quién puede cambiar la herramienta del build?

Las dependencias del pipeline merecen revisión como el código.

DevSecOps

Contenido producido con asistencia de IA para el sitio de Thiago Silva. Análisis editorial independiente; no representa a clientes ni empleadores.

Contexto de lectura

Lectura breve de arquitectura. La referencia técnica apoya el tema; los escenarios hipotéticos y propuestas son análisis editorial, no relatos de implementaciones personales.

Fuente original ↗

La decisión de arquitectura

Una action reutilizada introduce comportamiento en la entrega. Pregunte quién puede cambiar lo que se ejecutará en la próxima publicación, además de comprobar que funciona.

Aplicación práctica

Propuesta editorial: inventaríe origen, referencia y permisos disponibles. En un pipeline hipotético, evalúe formato y publicación de artefactos por separado. El impacto depende del contexto de ejecución.

Cómo verificar

Seleccione una actualización y documente revisión, pruebas y reversión. El equipo debe conocer qué implementación ejecutó, no solo su nombre. Esto ayuda ante incidentes y evita convertir conveniencia en confianza ilimitada.

Fuentes

  1. OWASP — GitHub Actions Security Cheat Sheet