GitHub Actions 安全加固实战:CI/CD 供应链攻击防护配置

GitHub Actions 是 CI/CD 供应链攻击的重灾区:secrets 泄露、第三方 action 投毒、pull_request_target 滥用都可能导致生产环境被接管。本文从权限最小化、secrets 保护、第三方 action 固定版本、自托管 runner 隔离四个维度,给出可直接落地的加固配置。