【问题标题】:Gitlab private token automatic rollingGitlab私有令牌自动滚动
【发布时间】:2020-12-15 04:46:18
【问题描述】:

我正在尝试从代码连接 gitlab api 以下载工件。 为此,我需要生成一个私有访问令牌并将其与请求一起发送。 我不想设置永久令牌,因为它不安全,所以我试图找到一些 api 来删除并在旧令牌过期时生成新令牌,但我找不到任何东西。 我也尝试使用 deploy-tokens 但它没有 gitlab api 的权限。

有什么建议吗?

【问题讨论】:

    标签: gitlab gitlab-api


    【解决方案1】:

    我不想设置永久令牌,因为它不安全

    由于13.3 gitlab 版本有可用的Project access tokens,它让你有机会为特定项目和limit it's scope 发行代币。所以肯定比使用自己的私有令牌更好

    项目级访问令牌允许访问项目而无需配置新的 GitLab 用户。项目访问令牌可以由项目维护者或所有者生成,并用于通过 GitLab API 进行身份验证。项目访问令牌将被授权为维护者。这一新功能将使对 GitLab 的编程访问更容易、更安全。


    上一个答案

    如果创建仅对所需存储库(我们要从中下载工件)具有权限的额外用户并为该用户颁发个人令牌,则可能会降低不安全性。因此,即使令牌会被泄露,攻击者也只能下载工件。

    【讨论】:

    • 是的,但除非我授予该用户 api 权限,否则它不会让我下载工件。这样该用户就可以完全访问此存储库 api..
    • @DanaKoren impersonation tokens 怎么样? — 您可以在此类令牌上设置范围(例如仅 api)和来自 api 的 create/revoke 此令牌(但仅具有管理员权限)
    • @DanaKoren Project access tokens 现已上市,看看
    【解决方案2】:

    目前还不可能,但他们有一个问题可以添加

    你可以在这里https://gitlab.com/gitlab-org/gitlab/-/issues/17176关注讨论

    【讨论】:

    • 这个问题是 3 年前开的。我认为它不会很快关闭。
    • 我知道,但是问题仍然存在,最后一个回复是1个月前的。 Gitlab 是一个巨大的产品,它们的改进速度非常快,但当然还有一些事情我们需要再等一会儿才能完成。
    猜你喜欢
    • 2023-03-30
    • 1970-01-01
    • 2021-01-23
    • 2022-12-11
    • 2018-07-26
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多