目前,我审核 Azure Devops 服务连接的安全性:存储在服务连接中的凭据有多安全?
示例是 TwineAuthenticate 任务。它将从服务连接中提取凭据pythonUploadServiceConnection
并将它们写入 PyPI 资源文件。
或者是吗?
检查此文件(编辑)
- script: |
cat $(PYPIRC_PATH)
显示用户和密码的值为***
,这不是服务连接提供的凭据。
那么twine
读取 PyPI 资源文件时发生了什么神奇的事情呢?这是安全的还是只是被混淆了?