Practices:
1. Minimal permissions:
1permissions:2 contents: read3 packages: write4 id-token: write
2. Version pinning:
1# BAD2- uses: actions/checkout@master3# GOOD (SHA)4- uses: actions/checkout@b4ffde65f46336ab88eb53be808477a3936bae11
3. OIDC instead of static keys:
1permissions:2 id-token: write3 contents: read4steps:5 - uses: aws-actions/configure-aws-credentials@v46 with:7 role-to-assume: arn:aws:iam::123:role/github-actions8 aws-region: us-east-1
4. Supply chain attack protection: verified actions, CODEOWNERS for workflows.