📢 X投稿文
Checkout v7リリース。fork PR処理が大幅に安全化。pull_request_targetでforkコード実行をデフォルト拒否し、pwn request脆弱性に対応。ESM移行も。
https://github.com/actions/checkout
🤖 AI考察
■ **概要**
GitHub Actions checkout v7 は fork PR の危険実行を防ぐセキュリティ強化と、最新の @actions ツール群への互換性確保を実現した。
■ **特徴・用途**
1. **fork PR 脆弱性対策(最重要)**: `pull_request_target`/`workflow_run` トリガーでの fork コード実行をデフォルト拒否。base リポジトリのトークン・シークレット環境で fork コードを走らせる "pwn request" 攻撃を構造的に遮断。許可するには明示的に `allow-unsafe-pr-checkout: true` を設定し、リスク審査を強制。
2. **ESM 移行と依存更新**: CommonJS から ESM へ移行し、新版 @actions パッケージとの互換性を確保。セキュリティ修正を含む依存の総更新。
3. **認証情報の分離保管(v6 継続)**: 認証情報を `.git/config` ではなく `$RUNNER_TEMP` 内の独立ファイルに保存。git コマンドは透過的に動作し、クレデンシャル漏洩リスクを低減。
■ **結論**
CI/CD パイプラインで fork PR を受け入れるチームは v7 へのアップグレードを優先すべき——デフォルト拒否はセキュリティ姿勢の大転換であり、意図的な許可判断を強要する設計思想。