比如说workflow中调用某一个py程序,需要输入用户邮箱、私人api key,比如说llm 的api-key。
正常情况下不能public push上去,
可以将这些数据加密存储进github actions的secrets中,在运行时再动态注入环境变量中,然后用环境变量读取被py主程序调用。
> 下面的一个简单例子:调用某个文献搜索工具,在检索pubmed数据库时,前置需要ncbi api key以及自己的通讯邮箱,后者public无所谓,但是api key不能泄露,
整个文献工具调用流程是设置在github actions的workflow中,所以可以把api key加密存储进secrets中,调用时再环境变量读入py程序

邮箱和 NCBI API key 绝不能进 git。正确做法是走 GitHub Actions 的 Secrets(加密存储,只在运行期以环境变量注入),config.yaml 里不放任何敏感信息。