Glossaire
Masquage des secrets (logs GitHub Actions)
GitHub Actions remplace les secrets enregistrés par *** dans les logs d'exécution. Les valeurs transformées (base64, inversées, découpées) ne sont pas masquées.
Le masquage des secrets est la fonctionnalité de GitHub Actions qui remplace la valeur de chaque secret enregistré par *** lorsqu'elle apparaît dans un log de workflow. Il repose sur une correspondance exacte des chaînes. La référence d'utilisation sécurisée de GitHub précise que ce masquage n'est pas garanti et que les valeurs transformées doivent être enregistrées séparément.
Ainsi, une étape qui fait passer un secret dans base64 (souvent deux fois), rev ou xxd affiche une chaîne non masquée qui, une fois décodée, redonne le secret. La compromission de tj-actions/changed-files en 2025 a utilisé ce procédé pour faire fuiter des secrets de CI dans des logs publics. Voir fuite de secrets GitHub Actions.