Кажется GitHub ещё недостаточно изучен. А Actions и того подавно, потому что возможность выполнять свой код через ветки и пулл-реквесты кажется каким-то несусветным бредом, однако авторы приводят реальные случаи когда атака на цепочку поставки приводила именно к этому результату. Но вторая часть доклада, как они ловили ловких парней через через публичные логи и связывание профилей по SSH и PGP ключам, достойна отдельного внимания.

https://www.youtube.com/watch?v=JZUV8dY7NG4