最近流行一个小项目:用一个 GitHub Action 定时抓取 DEV 关注数、最新博文或 Spotify 播放记录,自动提交进个人主页 README。它好看、会自己更新,大家都很喜欢。作者说他也很喜欢,但他无法忽视另一件事:你在一个公开仓库里发布了「如何处理密钥」「workflow 用什么权限」「你信任哪些第三方持有 token」的可运行示例。那不是一枚徽章,那是一份侦察文档。文章逐条演示攻击者打开这个可爱的 profile workflow 时能看到什么,并给出保持徽章、同时把门关上的几行修复。