Wardhold

GitHub Actions

Секреты репозитория — только один токен

Вместо десятка секретов репозитория остаётся один токен сервисного аккаунта. Всё остальное приезжает из Wardhold в момент выполнения задания — с журналом чтения и возможностью отозвать доступ, не трогая репозиторий.

Шаг пайплайна

- name: Секреты из Wardhold
  uses: <владелец>/wardhold/integrations/github-action@v1
  with:
    url: https://app.wardhold.ru
    token: ${{ secrets.WARDHOLD_TOKEN }}
    ref: billing/deploy

- run: ./deploy.sh   # POSTGRES_PASSWORD и прочее уже в env

Порядок шагов важен: значения проходят через маскирование построчно до того, как попадут в файл окружения, — иначе первая же ошибка сборки покажет секрет в логе.

Детали, которые обычно всплывают потом

Платформыработает

Linux и macOS, amd64 и arm64. Для своих раннеров в закрытом контуре бинарь можно указать локальным путём — скачивания не будет.

Вывод шагаработает

Composite action экспортирует значения в окружение; если нужны именно выводы шага, бинарь вызывается напрямую с соответствующим ключом.

Публикация в Marketplaceв плане

Ждёт публикации репозитория: до неё action подключается по полному пути к каталогу в репозитории.

Вход без долгоживущего токенав плане

Обмен OIDC-удостоверения раннера на короткий токен Wardhold — следующий шаг после решения о границе изданий.

Начать

Аккаунт в облаке — за минуту

Регистрация открыта: почта и пароль. Организация, проект и личный сейф создаются сразу, платить за личное использование не нужно.