workflow 파일 맨 윗줄
대부분 접어놓고 지나갑니다. 접혀 있으면 diff에서 안 보입니다.
GitHub 변경 보안 모니터링
코드, GitHub Actions, 키·토큰, 접근권한 변경을 한곳에 모아 담당자가 확인하고 결정을 기록합니다.
참여 계정 4개까지 · 카드 등록 없음 · 저장소 선택 연결 · 키와 토큰 원문은 저장하지 않음
왜 놓치나
PR 하나에서 정말 위험한 건 보통 세 줄입니다. 그 세 줄이 수백 줄 사이에 있고, 리뷰어는 오늘 그런 PR을 여러 건 봐야 합니다. 눈으로 찾는 방식은 사람이 성실할수록 더 빨리 지칩니다.
대부분 접어놓고 지나갑니다. 접혀 있으면 diff에서 안 보입니다.
머지될 때쯤이면 왜 넣었는지 기억하는 사람이 없습니다.
PR이 아니라 설정 화면에서 일어납니다. 리뷰에 아예 안 잡힙니다.
하는 일
변경량이 늘어도 모든 코드를 처음부터 다시 읽지 않습니다. 코드, Actions, 키·토큰, 접근권한에서 검토할 항목만 Inbox에 모읍니다.
인증·결제·데이터처럼 실수 비용이 큰 변경
권한 확대, OIDC, 실행 조건, 외부 Action 변경
원문을 남기지 않고 유형과 발견 위치만 표시
관리자·협업자 변경과 검토 담당자 누락
검사할 저장소만 선택합니다.
위험이 커진 이유와 담당자를 봅니다.
확인·오탐·보류·예외를 남깁니다.
기존 보안 기능과 함께 사용
Secret Scanning, CodeQL, Dependabot을 대체하지 않습니다. 이번 PR에서 달라진 내용과 검토한 사람을 한곳에서 확인합니다.
| 기능 | GitHub 기본 보안 | ReleaseGate |
|---|---|---|
| Secret·취약점 탐지 | 기본 탐지 도구 사용 | 탐지 결과와 변경 맥락 연결 |
| 이번 PR의 위험 증가 | 개별 도구 결과 확인 | 파일·workflow·권한 변화를 한곳에 정리 |
| 담당자 결정 | PR 댓글과 리뷰에 분산 | 확인·오탐·보류·예외 이력 보관 |
아닙니다. 작성 도구를 추측하지 않고 실제 코드, workflow, 권한 변경에서 위험이 커진 부분을 찾습니다.
대체하지 않습니다. 기본 보안 기능의 결과를 PR 변경 내용과 함께 보여주고 담당자의 결정을 기록합니다.
기본은 모니터링과 담당자 검토입니다. 관리자가 원하는 저장소에 Check를 켠 경우에만 머지 조건으로 연결할 수 있습니다.
하지 않는 일
도입 검토할 때 결국 물어보실 것들이라 먼저 적습니다.
기본은 검토용입니다. 관리자가 Check를 직접 켠 저장소에서만 머지 조건이 됩니다.
이미 잘 하는 일을 다시 하지 않습니다. 그 결과를 이번 PR의 변경 옆에 놓고, 누가 뭘 보고 어떻게 판단했는지를 남깁니다.
누가 썼든 배포 권한이 넓어졌으면 검토 대상입니다. 작성 도구는 묻지 않습니다.
검토할 변경과 담당자의 결정 기록을 예시 화면에서 확인할 수 있습니다.