c.im is one of the many independent Mastodon servers you can use to participate in the fediverse.
C.IM is a general, mainly English-speaking Mastodon instance.

Server stats:

2.9K
active users

#actions

9 posts9 participants0 posts today

Osaako joku GitHubista enemmän ymmärtävä sanoa, että minkä takia pull requestin yhteydessä ajettavissa checkeissä kummittelee vanhoja asioita, joita ei ole enää aikoihin määritelty workflow-tiedossa lainkaan? Ja ennen kaikkea miten ne saa sieltä pois?

Tämä toistuu minulla aina tuossa Ilmatieteenlaitoksen Python-kirjaston kanssa, mutta samaa ei toistu missään muussa repositoriossa.

Liitteenä olevassa esimerkkikuvassa testiajot pitäisi ajaa ainoastaan 3.9 ja sitä uudemmille versioille. Jostain syystä se repii noihin aina mukaan 3.6 - 3.8 versiot ja ennen pitkää ne feilaa. Ärsyttävää 🤷

Muokkaus: ongelma ratkaistu, ratkaisu kommentissa.

There was malware ☣️ in all tags for the popular GitHub Action 
 tj-actions/changed-files (2k stars ⭐️, 23k dependents)

Every tag 🏷️ was updated to a commit that injected 💉 malware into the workflow

The repo and owner is now 404 🫥, and it’s been given CVE-2025-30066, github.com/advisories/GHSA-mrr, with Dependabot alerts 🔔 being generated

It dumped memory to search for secrets, to print to the workflow log - this will have most affected public 🌐🔓 repos

tj-actions changed-files through 45.0.7 allows remote attackers to discover secrets by reading actions logs.
GitHubCVE-2025-30066 - GitHub Advisory Databasetj-actions changed-files through 45.0.7 allows remote attackers to discover secrets by reading actions logs.
Replied in thread

@metacosm Chez #Github, ils poussent à l'usage des #actions, des bouts de #CI réutilisables fournis par eux ou par la communauté. C'est possible aussi avec #Gitlab, facilement, mais je trouve qu'ils y poussent moins.

Chez #Gitlab, tu as des _jobs_ dans des _stages_, clairs, faciles, lisibles.
Chez #Github tu as des _steps_ dans des _jobs_ eux mêmes rangés dans des _worflows_ appelant potentiellement des _actions_, bordélique, foutraque.

NPArevolutionnaires📢 États-Unis : quand Musk fait peur… à ses propres acheteurs: Donald Trump a affirmé sur sa plateforme Truth Social : « je vais aller acheter une Tesla toute neuve demain matin », et d’inciter ses partisans à faire de même dans l’espoir de freiner la chute de l’action du constructeur de voitures électriques qui a perdu près de la moitié de sa valeur depuis décembre. Car les pitreries… npa-revolutionnaires.org/etats 📢NPA-R #Tesla #DonaldTrump #ElonMusk #Actions #VoituresÉlectriques

NPA RévolutionnairesÉtats-Unis : quand Musk fait peur… à ses propres acheteurs - NPA RévolutionnairesDonald Trump a affirmé sur sa plateforme Truth Social : « je vais aller acheter une Tesla toute neuve demain matin », et d’inciter ses partisans à faire de même dans l’espoir de freiner la chute de l’action du constructeur de voitures électriques qui a perdu près de la moitié de sa valeur…

GitHub Actionsのセルフホストランナーを完全イミュータブル実行できるようにするスクリプトを書きました。これを使えば、GitHubがホストするランナーとほぼ同じことを完全自動でセルフホスト出来るようになります。構成も非常に簡単です。

ランナーはpodman (docker互換のOSS実装)のコンテナで実行され、リサイクルされます。こういうのが欲しかったってやつを作ったつもり。

https://github.com/kekyo/ga_runner/blob/main/README_ja.md

#github #actions #self-hosted

GitHub Actions Self-hosted immutable runner. Contribute to kekyo/ga_runner development by creating an account on GitHub.
GitHubga_runner/README_ja.md at main · kekyo/ga_runnerGitHub Actions Self-hosted immutable runner. Contribute to kekyo/ga_runner development by creating an account on GitHub.