Unverified50% confidenceDecision RuleExact time
使用 @v4 主版本标签是官方推荐的常规做法,锁定 Commit SHA 安全性最高,适合金融、政企等高安全要求组织
1
Sources
50%
Confidence
Medium-term (~90 days)
Relevance
7/8/2026
First Seen
Valid until: 10/6/2026
Sources
深入解析 actions/checkout:GitHub Actions CI/CD 核心基石
githubGitHub Trending7/3/2026
Related Claims
Unverified使用 Commit SHA 引用 Action 安全性最高,可防止标签被恶意篡改,因 Git 标签是可移动指针而 SHA 基于内容寻址具备密码学完整性保证73% similarUnverifiedGitHub官方安全最佳实践推荐使用完整commit SHA固定引用Action,以防范供应链攻击中的标签篡改风险70% similarUnverifiedCommit SHA 基于 SHA-1 的内容寻址特性,具备密码学层面的完整性保证,即便标签被恶意篡改,锁定 SHA 的工作流也不会受影响,Git 正逐步向 SHA-256 迁移68% similarUnverifiedGitHub官方安全指南推荐在GitHub Actions中锁定到commit SHA以规避标签被强制推送覆盖的供应链安全风险64% similarUnverifiedSLSA 框架将供应链安全分为 L1 至 L4 四个等级,Git 哈希完整性仅对应 L1 的部分要求,L3/L4 还需密封构建环境、构建来源证明及制品签名59% similar
Cite This Claim
Stable URI
https://kongchang.com/claim/257877API
curl https://kongchang.com/api/v1/knowledge/claims/257877MCP
get_claim(id=257877)