作者指出 GitHub Actions 通过 OIDC 提供机器身份(Trusted Publishing 与 Sigstore 的底层机制),但其暴露令牌的方式有一个显著弱点:与 GitLab 要求提前静态声明受众不同,GitHub 允许工作流在运行时动态请求任意受众的令牌。只要某作业持有 id-token: write 权限并运行第三方代码,攻击者就可能用被攻陷的作业去索取它本不该访问的服务的令牌,从而在采用独立 OIDC 作业的服务间横向迁移。作者呼吁 GitHub 让用户以较小的语法改动表达受众约束(如 permissions: id-token: [pypi]),尽管后端验证与签发实现的含义很可能不简单。
permissions: id-token: [pypi] 这类语法约束可请求的受众。