<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>DevOps on Cryptolab</title><link>https://cryptolab.re/categories/devops/</link><description>Recent content in DevOps on Cryptolab</description><generator>Hugo -- gohugo.io</generator><language>fr</language><managingEditor>foudre@cryptolab.re (Cryptolab.re)</managingEditor><webMaster>foudre@cryptolab.re (Cryptolab.re)</webMaster><copyright>© Cryptolab.re</copyright><lastBuildDate>Tue, 15 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://cryptolab.re/categories/devops/index.xml" rel="self" type="application/rss+xml"/><item><title>GitHub Actions : empêcher l'empoisonnement du cache avec cache-mode</title><link>https://cryptolab.re/posts/2026/github-actions-cache-mode/</link><pubDate>Tue, 15 Sep 2026 00:00:00 +0000</pubDate><author>foudre@cryptolab.re (Cryptolab.re)</author><guid>https://cryptolab.re/posts/2026/github-actions-cache-mode/</guid><description>&lt;p&gt;Un cache CI est souvent considéré comme un simple réglage de performance. Pourtant, les fichiers restaurés peuvent finir dans un chemin exécuté par le build : dépendances, scripts, objets compilés, outils téléchargés ou couches intermédiaires. Un cache modifié par un job peu fiable peut donc devenir un canal d&amp;rsquo;exécution dans un workflow plus privilégié.&lt;/p&gt;
&lt;p&gt;Depuis le 10 septembre 2026, GitHub Actions permet de fixer explicitement les droits du cache avec &lt;code&gt;cache-mode&lt;/code&gt;. La clé accepte quatre valeurs, &lt;code&gt;read&lt;/code&gt;, &lt;code&gt;write&lt;/code&gt;, &lt;code&gt;write-only&lt;/code&gt; et &lt;code&gt;none&lt;/code&gt;, au niveau du workflow ou d&amp;rsquo;un job. La fonction est disponible sur github.com pour tous les plans.&lt;/p&gt;
&lt;p&gt;Le réglage le plus utile en pratique consiste à séparer les rôles : les validations de pull requests restaurent un cache en lecture seule, tandis qu&amp;rsquo;un workflow déclenché depuis une branche de confiance produit les nouvelles entrées. Les jobs de publication qui n&amp;rsquo;ont pas besoin du cache le désactivent complètement.&lt;/p&gt;
&lt;p&gt;&lt;code&gt;cache-mode&lt;/code&gt; impose une limite de droits appliquée par le service de cache. Il ne vérifie toutefois pas l&amp;rsquo;intégrité des fichiers déjà présents et ne corrige pas un workflow qui exécute du code non fiable avec des secrets.&lt;/p&gt;</description><media:content xmlns:media="http://search.yahoo.com/mrss/" url="https://cryptolab.re/posts/2026/github-actions-cache-mode/featured.webp"/></item></channel></rss>