<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Actions/Checkout on Text Matrix</title><link>https://txtmix.com/tags/actions/checkout/</link><description>Recent content in Actions/Checkout on Text Matrix</description><generator>Hugo</generator><language>zh-cn</language><lastBuildDate>Tue, 21 Jul 2026 20:06:14 +0800</lastBuildDate><atom:link href="https://txtmix.com/tags/actions/checkout/index.xml" rel="self" type="application/rss+xml"/><item><title>actions/checkout v7 拆解：GitHub 最常用的 Action 如何用 default-deny + ESM 迁移解决 pwn request 这类 fork PR 攻击面</title><link>https://txtmix.com/posts/tech/actions-checkout-v7-pwn-request-mitigation-deep-dive/</link><pubDate>Fri, 17 Jul 2026 02:58:00 +0800</pubDate><guid>https://txtmix.com/posts/tech/actions-checkout-v7-pwn-request-mitigation-deep-dive/</guid><description>&lt;h2 id="一句话判断">一句话判断&lt;/h2>
&lt;p>&lt;strong>actions/checkout（&lt;a href="https://github.com/actions/checkout" target="_blank" rel="noopener noreffer ">actions/checkout&lt;/a>）是 GitHub Actions 生态里被引用次数最多的 action——几乎每一个 CI workflow 的第一行都是 &lt;code>uses: actions/checkout@v4&lt;/code>&lt;/strong>。它做的事情表面简单：&amp;ldquo;在 runner 上把仓库克隆到 &lt;code>$GITHUB_WORKSPACE&lt;/code>&amp;quot;，但 v7（2026-06-18 发布）是一次被安全事件驱动的硬性升级：&lt;strong>默认拒绝 fork pull request 在 &lt;code>pull_request_target&lt;/code> / &lt;code>workflow_run&lt;/code> 触发器下被 checkout——也就是业界常说的&amp;quot;pwn request&amp;quot;漏洞类别&lt;/strong>。同时 v7 完成了从 CJS 到 ESM 的模块化迁移，以适配新的 &lt;code>@actions/*&lt;/code> 包版本。8455 stars、MIT、TypeScript 实现，仓库本身&lt;strong>不接收外部 contribution&lt;/strong>（README 明确写明），由 GitHub 官方 Actions 团队直接维护。&lt;/p></description></item></channel></rss>