terraform applyをGHAで実行してはいけない理由
2026年4月30日 21:02
terraform applyをGHAで実行してはいけない理由
こんにちは、SREの@okazu_dmです。
常日頃からGHAでterraform applyをするのはやめろと言い続けているのですが、最近GHAを起点とした攻撃が立て続けに起こっており、改めて文章の形でまとめておいた方がいいなと思ったので記事を書きました。
はじめに
2026年3月ごろから、GHAを攻撃の入り口として悪用する事例が目立っています。
たとえば、以下のAeye Security Labの記事では、PRタイトル、ブランチ名、ファイル名など、外部から与えられる値をGHAの run ステップ内で不適切に展開し...