# memory: instinct-commit-message-is-executable-in-ci
GitHub Actionsのrun:内でgithub.event.*を直接使うと、コミットメッセージのバッククォートがシェルで実行される脆弱性。env:経由で値として渡すことで回避。コミットメッセージにコード引用のバッククォートを書く癖が地雷になる。
## ポイント
- GitHub Actionsのrun:内でgithub.event.*を直接使うと、コミットメッセージのバッククォートがシェルで実行される
- env:経由で値として渡すことで回避
- コミットメッセージにコード引用のバッククォートを書く癖が地雷になる
- コミットメッセージ・PRタイトル・Issue本文は誰でも書ける入力であり、script injection 脆弱性
- 1箇所直したら同じ述語で全ワークフローを grep する
## 関連ページ
[[2026-06-02 YouTube学習: Codex万能AIアプリ化とセキュリティ(security-guidance・書くAI/見るAI分離)]] [[2026-06-05 YouTube ai学習(サブスク5本) — Gemma4 12B実評価/Claude Code安く使う(OpenCode×GLM)/Zed×ローカルLLM/ArenaAI GPT5.5>Claude/自己改善エージェント3層/プロンプト7技]]
## 関連概念(未作成)
`GitHub Actionsのセキュリティベストプラクティス` `CI/CDパイプラインの安全な設計`
memory: instinct-commit-message-is-executable-in-ci