跳到正文
原文
Rust Blog· Manish Goregaokar·· 13 天前精选AI 评分76

Rust安全团队披露Miri缓存环境变量导致GitHub Actions泄露密钥的风险

GitHub Actions leaking secrets when Miri output is cached

AI 导读

Rust安全响应团队发现,Miri会将所有环境变量保存到target/,缓存该目录后可能使密钥暴露给拉取请求。团队计划让Miri仅保留部分CARGO_*环境变量和OUT_DIR,并指出即将发布的nightly(2026-09-22)将不再包含此问题;用户应检查CI配置、清理缓存并考虑轮换可能泄露的密钥。

推荐理由

文章明确说明Miri环境变量进入target/并被GitHub Actions缓存后可能暴露给PR,同时给出受影响条件、临时处置和修复方向,便于维护者核查CI风险。

来源:Rust Blog · blog.rust-lang.org