安全第一
为您的代码和构建提供企业级安全保障。
任务级隔离环境
每个任务一台全新一次性 macOS 虚拟机,任务结束整体销毁:构建之间无残留,客户之间无交叉污染。
代码不过平台
源代码由 Runner 在任务虚拟机本地直接从 GitHub 检出;Webhook 只携带事件元数据,不含代码内容。
密钥不落地
签名证书等凭证由 GitHub Secrets 在运行时注入临时 keychain,任务结束随 VM 销毁,平台不持久存储第三方密钥。
通信全程加密
Webhook 经 HMAC-SHA256 签名校验;节点与控制平面 gRPC 全程 TLS + 内部 CA + 证书自动轮换;Runner 仅出站 443 连接。
一次性 JIT 注册
Runner 注册令牌按任务下发、单次使用,约 60 分钟自动过期;任务结束 Runner 自动注销,不空闲驻留。
最小权限接入
GitHub App 仅申请 actions:read、checks:write 最小权限集合,只订阅 workflow_job、installation 等必要事件。