2026年9月3日,GitHub发布GitHub Actions 9月初更新说明。作为世界最主流的CI/CD之一,本轮更新聚焦于流水线的可治理性与安全加固:新增runner版本弃用查询API、为GITHUB_TOKEN引入漏洞告警权限,并增强reusable workflows的可追溯能力。对DevOps与平台工程团队而言,这些能力有助于更精细地管理持续集成与持续交付流水线。
runner版本弃用查询API
本次新增REST接口 GET /actions/runners/deprecations/{version},可在仓库、组织或企业级别查询某个runner版本的运行时与注册弃用时间点。这为企业在CI/CD环境管理中主动规划runner升级、避免因版本淘汰而断档,提供了标准化的查询入口。
GITHUB_TOKEN漏洞告警权限
GITHUB_TOKEN新增vulnerability-alerts权限,支持read和none两种取值,允许工作流以只读方式访问Dependabot的漏洞告警。这使得开发与安全团队可以在流水线内安全地读取依赖漏洞信息,而不必扩大令牌权限,有助于在软件供应链环节提前发现风险。
reusable workflows可追溯性增强
为便于追溯复用工作流的来源与版本,本次为可复用工作流新增4个job context属性:workflow_ref、workflow_sha、workflow_repository与workflow_file_path,让一个job究竟来自哪个仓库、哪个提交与哪个文件路径变得清晰可查。这既是平台工程意义上的“可观测”,也让审计与定位问题更容易。需说明的是,该特性不适用于GitHub Enterprise Server。
小结
GitHub Actions本轮更新没有引入大版本,却在流水线治理与安全上做了一轮扎实补充。对平台工程团队而言,新增的弃用查询、漏洞告警读取与可追溯上下文,是降低CI/CD运维摩擦与供应链风险的实用增量。