Skip to content

Cet outil n'est ni affilié à GitHub, Inc. ou à Microsoft Corporation, ni approuvé ou sponsorisé par elles. GitHub et GitHub Actions sont des marques de GitHub, Inc. Les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

Masquage des secrets (logs GitHub Actions)

GitHub Actions remplace les secrets enregistrés par *** dans les logs d'exécution. Les valeurs transformées (base64, inversées, découpées) ne sont pas masquées.

Le masquage des secrets est la fonctionnalité de GitHub Actions qui remplace la valeur de chaque secret enregistré par *** lorsqu'elle apparaît dans un log de workflow. Il repose sur une correspondance exacte des chaînes. La référence d'utilisation sécurisée de GitHub précise que ce masquage n'est pas garanti et que les valeurs transformées doivent être enregistrées séparément.

Ainsi, une étape qui fait passer un secret dans base64 (souvent deux fois), rev ou xxd affiche une chaîne non masquée qui, une fois décodée, redonne le secret. La compromission de tj-actions/changed-files en 2025 a utilisé ce procédé pour faire fuiter des secrets de CI dans des logs publics. Voir fuite de secrets GitHub Actions.

Cet outil n'est ni affilié à GitHub, Inc. ou à Microsoft Corporation, ni approuvé ou sponsorisé par elles. GitHub et GitHub Actions sont des marques de GitHub, Inc. Les autres noms sont des marques de leurs propriétaires respectifs.