GitHub Actions : les protections d'exécution de workflows sont disponibles, pull_request_target désactivé par défaut
2026-09-17 · Éditeur : GitHub · Domaine : Cloud & DevOps
Le 17 septembre 2026, GitHub rend disponibles les protections d'exécution de workflows Actions. Une règle par défaut désactive pull_request_target dans les dépôts publics, appliquée de force le 2 novembre 2026.
Ce qui change
- Les protections d'exécution de workflows sont en disponibilité générale le 17 septembre 2026.
- Règles d'acteur et d'événement, ciblage par fichier, Insights et API REST.
- pull_request_target désactivé par défaut dans les dépôts publics sans politique applicable.
- Application forcée de la règle par défaut le 2 novembre 2026.
### Ce qui change Le 17 septembre 2026, GitHub annonce la disponibilité générale des protections d'exécution de workflows pour GitHub Actions, après une préversion publique. Elles permettent de définir une liste d'autorisation qui contrôle qui peut déclencher un workflow et quels événements peuvent le démarrer. C'est l'une des briques annoncées dans la feuille de route de sécurité du 26 mars 2026. ### Caractéristiques - Règles d'acteur (qui) et d'événement (quoi), évaluées avant chaque exécution ; disponibles pour les entreprises, les organisations et les dépôts. - Nouveautés à la disponibilité générale : ciblage par fichier de workflow, tableau de bord « Insights » pour auditer l'effet des règles et API REST pour gérer la politique « as code ». - Le mode « evaluate » reste disponible : les règles s'exécutent en simulation et affichent les runs qui seraient bloqués. - Nouveau défaut : dans les dépôts publics sans politique d'événement applicable, une règle désactive pull_request_target ; elle ne s'applique pas aux dépôts privés ou internes. - Application automatique de la règle par défaut le 2 novembre 2026, pour les dépôts concernés qui utilisaient déjà la politique par défaut avant la disponibilité générale. ### Pourquoi c'est important pull_request_target est à l'origine de nombreuses compromissions de pipelines, parce qu'il exécute du code d'un fork avec accès aux secrets. En le désactivant par défaut pour les dépôts publics, GitHub applique le conseil que les équipes de sécurité répétaient depuis des années. Les mainteneurs ont jusqu'au 2 novembre pour examiner leurs workflows avec Insights et autoriser explicitement le déclencheur si nécessaire. ### À retenir GitHub ferme par défaut la porte d'entrée la plus exploitée des pipelines publics : les mainteneurs ont jusqu'au 2 novembre 2026 pour s'y préparer.
Liens
Tags : Sécurité, CI/CD, DevOps, Open Source