Spring Boot Actuator 未授权访问防护实战:生产环境端点安全配置

Spring Boot Actuator 端点若未加保护直接暴露,攻击者可读取内存、配置与敏感信息甚至执行 shutdown。本文从原理出发,给出 3 种生产环境端点加固方案:Maven 依赖控制、配置关闭敏感端点、Spring Security 鉴权,附完整代码与验证步骤。

GitHub Actions 安全加固实战:CI/CD 供应链攻击防护配置

GitHub Actions 是 CI/CD 供应链攻击的重灾区:secrets 泄露、第三方 action 投毒、pull_request_target 滥用都可能导致生产环境被接管。本文从权限最小化、secrets 保护、第三方 action 固定版本、自托管 runner 隔离四个维度,给出可直接落地的加固配置。