수만 개의 액션, 품질은 천차만별
GitHub Actions Marketplace에는 상상할 수 있는 거의 모든 작업(캐싱, 배포, 업로드, 스캔, Slack 게시, 릴리스 노트 생성)을 위한 수만 개의 액션이 있어. 좋은 소식은 직접 만들 일이 거의 없다는 거야. 나쁜 소식은 누구나 게시할 수 있다는 거. 그 코드가 네 러너에서 네 비밀값을 들고 실행된다는 점을 잊지 마.
액션 검증 방법
- 소스 저장소 활동 — 마지막 커밋이 최근인지, 이슈에 응답하는지 확인해.
- Stars / users / 'used by' — 커뮤니티의 신뢰를 보여주는 강력한 신호야.
- 유지보수자 — 공식 조직(
actions/,docker/,aws-actions/,azure/)이 가장 안전해. 개인 계정은 더 꼼꼼히 검토해야 해. - Verified creator 배지 — GitHub가 가볍게 검증했다는 뜻이야.
- 어떤 권한이 필요한가?
GITHUB_TOKEN을 요구하는지 확인하고 소스를 읽어봐. - SHA 고정. 항상 하자. 신뢰하는 퍼블리셔라도 예외 없이.
자주 반복해서 쓰는 카테고리
actions/checkout— 저장소 복제(모든 워크플로에서 사용).actions/setup-*— Python / Node / Java / Go 설치.actions/cache— 범용 캐싱.actions/upload-artifact+actions/download-artifact.docker/login-action,docker/build-push-action.aws-actions/configure-aws-credentials(OIDC).peaceiris/actions-gh-pages— GitHub Pages 배포.