You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

.NET应用更新GitHub环境Secrets失败,值始终为null求排查

排查SASToken存入GitHub环境Secret后为null的问题

以下是几个关键排查方向,按优先级排序:

  • 确认使用环境专属公钥
    不要用仓库全局公钥,必须通过GET /repos/{owner}/{repo}/environments/{environment_name}/secrets/public-key接口获取目标环境的公钥。用错公钥会导致加密内容无法被GitHub解密,最终存储为null。

  • 严格遵循加密算法要求
    必须使用RSA-OAEP算法配合SHA-256哈希加密。以Python为例,正确加密代码示例:

    from cryptography.hazmat.primitives import serialization, hashes
    from cryptography.hazmat.primitives.asymmetric import padding
    import base64
    
    # 替换为实际获取的环境公钥PEM内容
    public_key_pem = b"""-----BEGIN PUBLIC KEY-----
    YOUR_ENV_PUBLIC_KEY_HERE
    -----END PUBLIC KEY-----"""
    
    public_key = serialization.load_pem_public_key(public_key_pem)
    # 替换为你的SASToken原始字符串
    sas_token = b"your-actual-sas-token"
    
    encrypted_secret = public_key.encrypt(
        sas_token,
        padding.OAEP(
            mgf=padding.MGF1(algorithm=hashes.SHA256()),
            algorithm=hashes.SHA256(),
            label=None
        )
    )
    encrypted_value = base64.b64encode(encrypted_secret).decode()
    
  • 检查API请求参数与方法

    • 请求方法必须是PUT,而非POST;
    • 请求体必须同时包含encrypted_value(加密后的base64字符串)和key_id(获取公钥接口返回的key_id字段),缺少任一参数会导致解密失败;
    • 确认路径中的REPOSITORY_ID、ENVIRONMENT_NAME、SECRET_NAME大小写、拼写完全正确,GitHub API路径区分大小写。
  • 验证PAT权限与有效性
    用于请求的个人访问令牌(PAT)需要具备repo权限(私有仓库)或public_repo权限(公有仓库),且令牌未过期、未被撤销。

  • 检查SASToken原始值
    确保SASToken没有多余的换行、空格或转义字符,加密前使用原始纯字符串(比如从文件读取时去除末尾换行符)。

  • 确认目标环境已存在
    先在仓库「Settings > Environments」页面手动创建目标环境,再调用API更新Secret,避免环境自动创建的潜在问题导致存储失败。

内容的提问来源于stack exchange,提问作者user21991714

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 15:38:08