NexSift
SegurançaNovo

GitHub Actions torna proteções de execução GA e prepara bloqueio padrão de pull_request_target

Publicado 18 de set. de 2026 · Leitura 1 min de leitura · Relevância 9.1

PorTiago CastroCriador do NexSift·NexSift Editorial
O que mudou

GitHub estabilizou políticas que controlam quem e quais eventos podem iniciar workflows e vai bloquear pull_request_target por padrão em repositórios públicos afetados.

Por que importa

`pull_request_target` executa no contexto do repositório base e pode acessar secrets, tornando configurações inseguras uma superfície conhecida de ataques à cadeia de CI/CD. A combinação de políticas centralizadas, targeting por arquivo e um default mais restritivo reduz dependência de cada YAML estar configurado corretamente e cria uma data concreta de migração para projetos públicos.

As Workflow Execution Protections do GitHub Actions chegaram a GA. Administradores podem restringir atores e eventos antes que um workflow execute, aplicar regras a workflows específicos, inspecionar impacto em modo de avaliação e gerenciar políticas por REST API. A mudança também introduz um marco operacional: em repositórios públicos sem política de evento aplicável, uma regra padrão para desabilitar pull_request_target entra primeiro em modo de avaliação e passa a ser aplicada automaticamente em 2 de novembro de 2026. Repositórios que dependem legitimamente desse gatilho precisam revisar os resultados e criar uma permissão explícita antes da data.

O que observar agora

Revisar Policy Insights antes de 2 de novembro, identificar workflows públicos que dependem de `pull_request_target` e acompanhar se o GitHub amplia regras de execução para outros vetores de supply chain.

Tópicos relacionados com este sinal
Continue no radar