在组织范围内对 GitHub Actions 实施 SHA 固定
Semgrep 团队在 350 个 GitHub 仓库上启用了 org-wide 的 Actions SHA pinning,从 tj-actions/changed-files 被投毒事件后开始推进。踩坑记录:第一次用 pinact 只修了 tag 没修 branch,破坏了 CI;内部 action 还有传递性未 pin 的依赖。方案:用 pinact 处理直接 tag,用 Renovate 处理 branch 并自动更新,第三方 action 的传递依赖通过升级版本或 fork 解决。GitHub 设置缺少评估模式和例外配置,作者建议增加 evaluation mode 和 immutable releases 支持。 
