最小権限を、隅々まで

すべてのルートは実行前に、32種類のスコープから宣言された権限を検証します。APIキーが持つのはその一部と任意の有効期限だけ。ワークスペース全体の鍵を渡すことはありません。

32種類の権限スコープ、その一部だけを持つAPIキー、暗号化されたシークレット保管庫、自分で決めるレート制限。

できること

プラットフォームの機能

特定の操作しかできないAPIキーは作れますか?

はい。キーは32種類のスコープから選んだ明示的な権限リストと、任意の有効期限とともに作成されます。実行の起動だけに絞ったキーは、シークレットの読み取りもメンバー変更もデプロイもできません。

権限を宣言し忘れたエンドポイントが出てしまったら?

スコープ付きの資格情報はすべて拒否されます。アクセスは宣言によって初めて与えられる方式なので、権限を宣言していないルートはAPIキーにもロールにも何も許可しません。付け忘れは黙って公開されるのではなく、閉じる方向に倒れます。

ワークフローが使っているというだけで、シークレットの値を読めてしまいますか?

いいえ。一覧表示と平文表示は別の権限です。ワークフローは実行時にシークレットを解決し、メンバーは値を表示する権限を持たないまま、存在と参照が正しいことだけを確認できます。

実際のワークフローで試す