Workflow execution protections は、誰がどのイベントでワークフローを起動できるかを allowlist で制御し、実行前に actor ルールと event ルールの両方を評価する。public preview から一般提供へ移り、対象は GitHub Enterprise・organization・repository。
GA で追加された能力:
- Workflow file targeting: リポジトリ全体ではなく特定のワークフローファイルにルールを絞れる(例:
deploy.ymlだけ指定チームに制限し、CI は全 contributor のまま) - Insights: enterprise/organization/repository 横断でルールの評価・強制結果を監査し、強制前後の調整に使える
- REST API: 上記レベルでルールの作成・参照・更新・削除(ワークフローパス条件含む)をプログラムから管理できる
Evaluate モードは preview から継続し、強制前にブロック対象のランを影で確認できる。
公開リポジトリ向けの既定ルールも入る。該当する event ポリシーが無い公開リポジトリでは pull_request_target を無効化する。private/internal には適用されない。当面は evaluate で動き、GA 前から既定の pull_request_target ポリシーを使っていた対象リポジトリでは 2026 年 11 月 2 日に自動で強制へ切り替わる。
準備:
- Insights で evaluate 結果を確認し、強制後に失敗するランを把握する
- ブロックを維持するか、依存があるなら event ポリシーで
pull_request_targetを明示許可する - 特定ワークフローだけ許可する場合は workflow file targeting で allowlist する