Retour à la leçonMission
Mission : un runner auto-hébergé exposé sur un dépôt public
Identifier une faille de sécurité liée à un self-hosted runner mal configuré sur un dépôt public, et la corriger.
Contexte
Un projet open source a ajouté un self-hosted runner équipé d'un GPU pour exécuter ses tests de modèles de machine learning, ciblé via runs-on: [self-hosted, gpu]. Le dépôt est public : n'importe qui peut y ouvrir une pull request. Rien n'a été configuré pour restreindre l'exécution des workflows provenant de contributeurs externes, et cette même machine sert aussi à d'autres jobs internes de l'équipe.