Workflow execution protections は、誰がどのイベントでワークフローを起動できるかを allowlist で制御し、実行前に actor ルールと event ルールの両方を評価する。public preview から一般提供へ移り、対象は GitHub Enterprise・organization・repository。

GA で追加された能力:

  • Workflow file targeting: リポジトリ全体ではなく特定のワークフローファイルにルールを絞れる(例: deploy.yml だけ指定チームに制限し、CI は全 contributor のまま)
  • Insights: enterprise/organization/repository 横断でルールの評価・強制結果を監査し、強制前後の調整に使える
  • REST API: 上記レベルでルールの作成・参照・更新・削除(ワークフローパス条件含む)をプログラムから管理できる

Evaluate モードは preview から継続し、強制前にブロック対象のランを影で確認できる。

公開リポジトリ向けの既定ルールも入る。該当する event ポリシーが無い公開リポジトリでは pull_request_target を無効化する。private/internal には適用されない。当面は evaluate で動き、GA 前から既定の pull_request_target ポリシーを使っていた対象リポジトリでは 2026 年 11 月 2 日に自動で強制へ切り替わる。

準備:

  • Insights で evaluate 結果を確認し、強制後に失敗するランを把握する
  • ブロックを維持するか、依存があるなら event ポリシーで pull_request_target を明示許可する
  • 特定ワークフローだけ許可する場合は workflow file targeting で allowlist する

#参考文献