본문 바로가기
C.W.K.
Stream
Lesson 07 of 12 · published

Marketplace

~10 min · marketplace, actions, vetting

Level 0견습생
0 XP0/101 lessons0/10 achievements
0/120 XP to next level120 XP to go0% complete

수만 개의 액션, 품질은 천차만별

GitHub Actions Marketplace에는 상상할 수 있는 거의 모든 작업(캐싱, 배포, 업로드, 스캔, Slack 게시, 릴리스 노트 생성)을 위한 수만 개의 액션이 있어. 좋은 소식은 직접 만들 일이 거의 없다는 거야. 나쁜 소식은 누구나 게시할 수 있다는 거. 그 코드가 네 러너에서 네 비밀값을 들고 실행된다는 점을 잊지 마.

액션 검증 방법

  1. 소스 저장소 활동 — 마지막 커밋이 최근인지, 이슈에 응답하는지 확인해.
  2. Stars / users / 'used by' — 커뮤니티의 신뢰를 보여주는 강력한 신호야.
  3. 유지보수자 — 공식 조직(actions/, docker/, aws-actions/, azure/)이 가장 안전해. 개인 계정은 더 꼼꼼히 검토해야 해.
  4. Verified creator 배지 — GitHub가 가볍게 검증했다는 뜻이야.
  5. 어떤 권한이 필요한가? GITHUB_TOKEN을 요구하는지 확인하고 소스를 읽어봐.
  6. SHA 고정. 항상 하자. 신뢰하는 퍼블리셔라도 예외 없이.

자주 반복해서 쓰는 카테고리

  • actions/checkout — 저장소 복제(모든 워크플로에서 사용).
  • actions/setup-* — Python / Node / Java / Go 설치.
  • actions/cache — 범용 캐싱.
  • actions/upload-artifact + actions/download-artifact.
  • docker/login-action, docker/build-push-action.
  • aws-actions/configure-aws-credentials (OIDC).
  • peaceiris/actions-gh-pages — GitHub Pages 배포.

Code

액션 하나 감사 — uses: ref 당 bash 한 줄·bash
# Look up where actions/checkout@v4 actually points right now
gh api repos/actions/checkout/git/refs/tags/v4 --jq .object.sha
# returns the current SHA the v4 tag points at

# Pin yourself by replacing v4 with that exact SHA
# After:  uses: actions/checkout@<that-sha>

External links

Exercise

지금 쓰고 있는 서드파티 액션 하나를 골라봐(actions/ 조직이 아닌 걸로). 소스 저장소를 열어서 action.yml을 읽고, 파일 시스템에서 뭘 하는지, 어떤 비밀값을 만지는지 확인해. 다 읽고 나서도 계속 쓸지 결정하자.

Progress

Progress is local-only — sign in to sync across devices.
이 페이지에서 버그를 발견하셨거나 피드백이 있으세요?문제 신고

댓글 0

🔔 답글 알림 (로그인 필요)
로그인댓글을 남기려면 로그인해 주세요.

아직 댓글이 없어요. 첫 댓글을 남겨보세요.