安全第一

为您的代码和构建提供企业级安全保障。

任务级隔离环境

每个任务一台全新一次性 macOS 虚拟机,任务结束整体销毁:构建之间无残留,客户之间无交叉污染。

代码不过平台

源代码由 Runner 在任务虚拟机本地直接从 GitHub 检出;Webhook 只携带事件元数据,不含代码内容。

密钥不落地

签名证书等凭证由 GitHub Secrets 在运行时注入临时 keychain,任务结束随 VM 销毁,平台不持久存储第三方密钥。

通信全程加密

Webhook 经 HMAC-SHA256 签名校验;节点与控制平面 gRPC 全程 TLS + 内部 CA + 证书自动轮换;Runner 仅出站 443 连接。

一次性 JIT 注册

Runner 注册令牌按任务下发、单次使用,约 60 分钟自动过期;任务结束 Runner 自动注销,不空闲驻留。

最小权限接入

GitHub App 仅申请 actions:read、checks:write 最小权限集合,只订阅 workflow_job、installation 等必要事件。

报告安全问题

如果你发现安全漏洞,请发送邮件至 security@macrunara.com。我们会在 24 小时内回复所有报告。

security@macrunara.com