{"meta":{"title":"Compréhension des types de secrets GitHub","intro":"Découvrez l’utilisation, l’étendue et les autorisations d’accès pour GitHub secrets.","product":"Sécurité et qualité du code","breadcrumbs":[{"href":"/fr/enterprise-cloud@latest/code-security","title":"Sécurité et qualité du code"},{"href":"/fr/enterprise-cloud@latest/code-security/reference","title":"Reference"},{"href":"/fr/enterprise-cloud@latest/code-security/reference/secret-security","title":"Sécurité des secrets"},{"href":"/fr/enterprise-cloud@latest/code-security/reference/secret-security/secret-types","title":"Types de secrets"}],"documentType":"article"},"body":"# Compréhension des types de secrets GitHub\n\nDécouvrez l’utilisation, l’étendue et les autorisations d’accès pour GitHub secrets.\n\n## Comment GitHub stocke les secrets\n\nGitHub utilise [des boîtes scellées Libsodium](https://libsodium.gitbook.io/doc/public-key_cryptography/sealed_boxes) pour chiffrer les secrets. Un secret est chiffré avant d’atteindre GitHub et reste chiffré jusqu’à ce qu’il soit utilisé par Dependabot, GitHub Actionsou Codespaces.\n\n## Dependabot Secrets\n\nDependabot les secrets sont utilisés pour stocker les informations d’identification et les informations sensibles à utiliser dans Dependabot.\n\nDependabot les secrets sont référencés dans le fichier d’un `dependabot.yml` référentiel.\n\n### Usage\n\nDependabot les secrets sont généralement utilisés pour Dependabot s’authentifier auprès des registres de paquets privés. Cela permet à Dependabot d’ouvrir des pull requests pour mettre à jour les dépendances vulnérables ou obsolètes dans les référentiels privés. Utilisés pour l’authentification, ces Dependabot secrets sont référencés dans le fichier d’un `dependabot.yml` référentiel.\n\nDependabot les secrets peuvent également inclure des secrets requis pour les flux de travail initiés par Dependabot. Par exemple, Dependabot peut déclencher GitHub Actions des flux de travail lors de la création de pull requests pour la mise à jour des dépendances, ou lorsque des commentaires sont ajoutés à des pull requests. Dans ce cas, Dependabot les secrets peuvent être référencés à partir de fichiers de flux de travail (`.github/workflows/*.yml`) tant que le flux de travail est déclenché par un Dependabot événement.\n\n### Étendue\n\nVous pouvez définir des Dependabot secrets à l’adresse suivante :\n\n* Au niveau du dépôt\n* Au niveau de l’organisation\n\nDependabot les secrets peuvent être partagés entre les référentiels lorsqu’ils sont définis au niveau de l’organisation. Vous devez spécifier les dépôts dans l’organisation qui peuvent accéder au secret.\n\n### Autorisations d’accès\n\nDependabot les secrets sont accessibles lors de Dependabot l’authentification auprès de registres privés pour mettre à jour les dépendances.\n\nDependabot les secrets sont accessibles par GitHub Actions les flux de travail lorsque l’événement de déclencheur du flux de travail est initié par Dependabot. Cela est dû au fait qu’un flux de travail est initié par Dependabot, seuls Dependabot les secrets sont disponibles : les secrets Actions ne sont pas accessibles. Par conséquent, tous les secrets requis pour ces flux de travail doivent être stockés en tant que Dependabot secrets, plutôt que comme secrets utilisés par les Actions. Il existe des restrictions de sécurité supplémentaires pour l’événement `pull_request_target`. Consultez [Limitations et restrictions](#limitations-and-restrictions).\n\n#### Autorisations d’accès utilisateur\n\nSecrets au niveau du dépôt :\n\n* Les utilisateurs disposant **d’un accès administrateur** au référentiel peuvent créer et gérer des Dependabot secrets.\n* Les utilisateurs disposant **d’un accès collaborateur** au référentiel peuvent utiliser le secret pour Dependabot.\n\nSecrets au niveau de l’organisation :\n\n* **Les propriétaires d’organisations** peuvent créer et gérer des Dependabot secrets.\n* Les utilisateurs disposant **d’un accès collaborateur** aux référentiels ayant accès à chaque secret peuvent utiliser le secret pour Dependabot.\n\n### Limitations et restrictions\n\nPour les flux de travail initiés par Dependabot, l’événement `pull_request_target` est traité différemment des autres événements. Pour cet événement, si le base ref de la pull request a été créé par Dependabot (`github.event.pull_request.user.login == 'dependabot[bot]'`) :\n\n* Le workflow reçoit un `GITHUB_TOKEN` en lecture seule.\n* Les secrets ne sont **pas** disponibles pour le workflow.\n\nCette restriction supplémentaire aide à prévenir les risques de sécurité potentiels pouvant survenir des pull requests créées par Dependabot.\n\nDependabot les secrets ne sont pas passés aux branches.\n\n## Secrets pour les actions\n\nLes secrets Actions sont utilisés pour stocker des informations sensibles, telles que les clés API, les jetons d’authentification et d’autres informations d’identification, dans les workflows.\n\n### Usage\n\nLes secrets Actions sont référencés dans les fichiers de workflow (`.github/workflows/*.yml`).\n\n### Étendue\n\nVous pouvez définir des secrets Actions :\n\n* Au niveau du dépôt\n* Niveau de l'environnement\n* Au niveau de l’organisation\n\nLes secrets au niveau de l’environnement sont propres à un environnement particulier, tel que la production ou la préproduction.\nLes secrets Actions peuvent être partagés entre les dépôts s’ils sont définis au niveau de l’organisation. Vous pouvez utiliser des stratégies d’accès pour contrôler les dépôts qui ont accès au secret.\n\n### Autorisations d’accès\n\nLes secrets d’actions sont disponibles uniquement dans GitHub Actions les flux de travail. En dépit de l’exécution sur Actions, Dependabot n’a pas accès aux secrets des Actions.\n\nPour les flux de travail initiés par Dependabot, les secrets Actions ne sont pas disponibles. Ces secrets de flux de travail doivent être stockés en tant que Dependabot secrets afin d’être accessibles au flux de travail.\n\nL’emplacement où vous stockez le secret Actions détermine son accessibilité :\n\n* Secret de dépôt : tous les workflows du dépôt peuvent accéder au secret.\n* Secret d’environnement : le secret est limité aux travaux faisant référence à cet environnement particulier.\n* Secret d’organisation : tous les workflows des dépôts qui ont obtenu l’accès par l’organisation peuvent accéder aux secrets d’organisation.\n\n#### Autorisations d’accès utilisateur\n\nSecrets au niveau du dépôt et secrets d’environnement :\n\n* Les utilisateurs disposant d’un **accès administrateur** au dépôt peuvent créer et gérer les secrets Actions.\n* Les utilisateurs disposant d’un **accès collaborateur** au dépôt peuvent utiliser le secret.\n\nSecrets au niveau de l’organisation :\n\n* **Les propriétaires d’organisation** peuvent créer et gérer les secrets Actions.\n* Les utilisateurs disposant d’un **accès collaborateur** aux dépôts ayant accès à chaque secret peuvent utiliser le secret.\n\n### Limitations et restrictions\n\n* Les secrets d’actions ne sont pas disponibles pour les flux de travail initiés par Dependabot.\n* Les secrets Action ne sont pas transmis aux workflows qui sont déclenchés par une demande de tirage provenant d’une duplication (fork).\n* GitHub Actions expurge automatiquement le contenu de tous les secrets imprimés dans les GitHub journaux de flux de travail.\n* Vous pouvez stocker jusqu’à 1 000 secrets d’organisation, 100 secrets de dépôt et 100 secrets d’environnement. La taille des secrets est limitée à 48 Ko. Pour plus d’informations, consultez [Limites pour les secrets](/fr/enterprise-cloud@latest/actions/reference/security/secrets#limits-for-secrets).\n\n## Codespaces Secrets\n\nCodespaces Les secrets de gestion stockent les informations d’identification et les données sensibles, telles que les jetons d’API et les clés SSH, utilisables au sein de GitHub Codespaces, vous permettant ainsi de configurer des environnements de développement sécurisés.\n\n### Usage\n\nCodespaces les secrets sont mentionnés dans la configuration du conteneur de développement Codespaces(`devcontainer.json`).\n\n### Étendue\n\nVous pouvez définir des Codespaces secrets à l’adresse suivante :\n\n* Niveau du compte d’utilisateur\n* Au niveau du dépôt\n* Au niveau de l’organisation\n\nPour les secrets au niveau du compte d’utilisateur, vous pouvez choisir les dépôts qui auront accès au secret.\n\nCodespaces les secrets peuvent être partagés entre les référentiels s’ils sont définis au niveau de l’organisation. Vous pouvez utiliser des stratégies d’accès pour contrôler les dépôts qui ont accès au secret.\n\n### Autorisations d’accès\n\nCodespaces les secrets ne sont accessibles que dans Codespaces.\n\nGitHub Actions ne peut pas accéder aux Codespaces secrets.\n\n#### Autorisations d’accès utilisateur\n\nSecrets au niveau du compte d’utilisateur :\n\n* Codespaces les secrets sont disponibles pour tout espace de code que vous créez à l’aide de référentiels ayant accès à ce secret.\n\nSecrets au niveau du dépôt :\n\n* Les utilisateurs disposant **d’un accès administrateur** au référentiel peuvent créer et gérer des Codespaces secrets.\n* Les utilisateurs disposant d’un **accès collaborateur** au dépôt peuvent utiliser le secret.\n\nSecrets au niveau de l’organisation :\n\n* **Les propriétaires d’organisations** peuvent créer et gérer des Codespaces secrets.\n* Les utilisateurs disposant d’un **accès collaborateur** aux dépôts ayant accès à chaque secret peuvent utiliser le secret.\n\n### Limitations et restrictions\n\n* Vous pouvez stocker jusqu’à 100 secrets pour GitHub Codespaces.\n* La taille des secrets est limitée à 48 Ko.\n* Codespaces les secrets ne sont pas passés aux branches.\n\n## Lectures complémentaires\n\n* [Configuration de l’accès aux registres privés pour Dependabot](/fr/enterprise-cloud@latest/code-security/how-tos/secure-your-supply-chain/manage-your-dependency-security/configure-access-to-private-registries#storing-credentials-for-dependabot-to-use)\n* [Informations de référence sur les secrets](/fr/enterprise-cloud@latest/actions/reference/security/secrets#limits-for-secrets)\n* [Gestion des secrets d’environnement de développement pour votre référentiel ou votre organisation](/fr/enterprise-cloud@latest/codespaces/managing-codespaces-for-your-organization/managing-development-environment-secrets-for-your-repository-or-organization)\n* [Gestion des secrets spécifiques à votre compte pour GitHub Codespaces](/fr/enterprise-cloud@latest/codespaces/managing-your-codespaces/managing-your-account-specific-secrets-for-github-codespaces)"}