自動化
GitHub Actionsの基本
GitHub Actionsの役割、自動化でできること、Secretsや権限に注意する考え方を整理します。
このページでわかること
- GitHub Actionsは「リポジトリ上の自動処理」だということ
- 何が自動化できるか(テスト・ビルド・デプロイ・定期実行)
- 料金と無料枠の考え方
- SecretsとActionsの関係(ログに出さない)
最初に結論
GitHub Actionsは、リポジトリで何かが起きた時(pushされた、PRが作られた、決まった時刻になった)に、あらかじめ書いた処理を自動実行する仕組みです。テストの自動実行、サイトの自動デプロイ、定期的なデータ更新などが代表例です。便利な反面、「自動でサーバーに反映される」仕組みを一度作ると、ミスも自動で本番に届くため、導入は小さく慎重に始めるのが鉄則です。
初心者向け説明
Actionsの設定は.github/workflows/フォルダのYAMLファイルに書きます。ここで重要になるのがSecretsとの関係です。デプロイに必要なパスワードやAPIキーは、YAMLに直書きせずGitHub Secretsに登録し、実行時に参照させます。さらに、処理の中でSecretsの値をログに出力しないよう注意が必要です(echoで表示すればログに残ります)。また、他人が公開しているactionを使う場合は、提供元の信頼性とバージョン固定を確認してください。実行時間には無料枠があり、超過分は課金されるため、定期実行を仕込む前に料金体系の確認もおすすめします。
向いている使い方
- push時の自動テスト・自動チェックを仕込む
- GitHub Pagesや外部サーバーへの自動デプロイを組む
- 定期的なデータ取得・更新処理をschedule実行する
注意が必要な使い方
- 自動デプロイは手動デプロイの運用が安定してから導入する
- SecretsをYAMLやログに出さない
- 外部actionはバージョンを固定し、提供元を確認する
CodexやChatGPTと組み合わせる場合
CodexやClaude CodeにActionsのworkflowを書かせることもできますが、「自動で本番に反映される仕組み」をAIに丸投げで作らせるのは危険度が高い作業です。まず手動運用で流れを固め、自動化はYAMLの中身を人間が理解できる状態で導入してください。
秘密情報・APIキー・パスワード・個人情報の注意
APIキー、パスワード、秘密鍵、FTP資格情報、DB情報、メール設定、個人情報は、HTML、README、ログ、レポート、GitHubの差分に出さない前提で扱います。
関連ページ
FAQ
GitHub Actionsの基本は初心者でも確認できますか?
はい。専門用語を覚える前に、何を確認すればよいかを優先して整理しています。
CodexやChatGPTを使う場合も同じ考え方ですか?
基本は同じです。自動化できる部分が増えても、差分確認、秘密情報確認、公開前確認は人間側で見ます。
秘密情報が混ざったかもしれない時はどうしますか?
commitやpushを急がず、対象ファイル、公開範囲、履歴への混入有無を確認します。必要に応じてキーやパスワードを無効化します。
GitHubの機能や画面は変わりますか?
変わる可能性があります。重要な判断や最新仕様はGitHub側の情報も確認してください。
このカテゴリの親ハブ
関連ページをまとめて確認する場合は、初心者ハブ から読み進められます。
このページでできること
このページでは、GitHubを一般論として広く覚えるよりも、CodexやAI作業で変更を受け取る時にどこを確認すれば安全かを整理します。
- branch、PR、diff、merge、main同期の流れを分けて見ます。
- 変更ファイル、削除ファイル、共有ファイル、公開前チェックの有無を確認します。
- Secrets、APIキー、token、.env、FTP/SFTP情報、DB情報、個人情報をGitHubに入れない前提で扱います。
- 本番反映、GitHub Actions deploy、DNS、cron、.htaccessはGitHub確認とは別作業として切り分けます。
Codex作業と一緒に見るGitHub確認
Codexが作った変更は、報告書だけで判断せず、GitHub側のPRとdiffで確認すると安全です。mainへ直接pushせず、branchで作業し、PRで差分を見てからmergeします。
安全注意
githubguide.jpはGitHubが運営するものではない独自整理ページです。料金、仕様、提供状況、UI名、セキュリティ機能の最新状態はGitHub Docsや管理画面でも確認してください。
- GitHubのロゴ、サービス画像、UIスクリーンショットは使いません。
- Secretsや認証情報の実値は表示しません。
- GitHub Actionsや本番deployは、必要性と権限を確認するまで設定しません。
- robots.txt、ads.txt、.htaccess、AdSense、Search Consoleタグ、DB、DNS、cronはこの確認だけでは触りません。
codexguide.jpと一緒に確認する
Codexで実際にGitHub PRを作る流れや、作業報告書の読み方はcodexguide.jp側にも整理しています。GitHub側では差分、Secrets、rollbackを中心に確認すると安全です。
GitHub Secrets・Actions・PRレビュー・AIコードレビューの確認
GitHub Actionsの料金、無料枠、billing、actions secrets、env、環境変数、deploy時のログ出力注意、セキュリティ確認を厚めに補強します。
GitHubでは、Secrets、Actions、branch、Pull Request、AIコードレビューを分けて確認します。private repoやAIの生成コードだけで安全とは判断せず、公開前に人間がdiff、ログ、設定、データを確認します。
確認する項目
| 項目 | 役割 | 注意点 |
|---|---|---|
| GitHub Secrets | APIキー、token、環境変数をActionsで使う時の保管先 | 値をコードやログに出さない |
| GitHub Actions | テスト、ビルド、デプロイの自動化 | 料金、無料枠、billing、実行時間、Secrets、ログを確認する |
| Actions env | ワークフロー内で使う環境変数 | 公開してよい設定と隠す値を分ける |
| deploy | FTP deployやSSH deployなどの反映作業 | 認証情報をログやYAML本文に出さない |
| Pull Request | branchの差分をmainへ入れる前の確認場所 | diff、レビュー、CI、Secrets混入を確認する |
| AIコードレビュー | CopilotやAIの指摘をレビュー補助に使う | 最終判断は人間が行う |
| 業務データ | CSV、スプレッドシート、顧客情報の扱い | private repoでも安全と断定しない |
公開前チェックリスト
- □ APIキー、token、.env、SSH鍵、DB情報が入っていないか確認した
- □ GitHub Secretsへ入れる値と、リポジトリに置く設定を分けた
- □ GitHub Actionsの料金、無料枠、billing画面を確認した
- □ GitHub ActionsのログにSecretsを出していない
- □ deploy、FTP deploy、SSH deployで使う認証情報をコードに置いていない
- □ branchで作業し、mainへ直接pushしていない
- □ PRのdiffを人間が確認した
- □ AIコードレビューの指摘をそのまま採用していない
- □ CSVやスプレッドシートに個人情報や業務データが入っていないか確認した
- □ 漏洩が疑われる場合はキーを無効化、再発行、履歴確認、影響範囲確認を行う
GitHub Actionsは、利用状況、実行時間、OS、プラン、リポジトリの種類などで料金や無料枠の扱いが変わることがあります。具体的な金額や条件は固定せず、GitHubのBilling画面や一次情報で確認します。
Actions secrets、env、環境変数は分けて考えます。公開してよい設定はenvに置けますが、APIキーやtoken、deploy用の認証情報はSecretsで扱い、ログに出さないようにします。
deploy、FTP deploy、SSH deployを自動化する時は、接続先、ユーザー名、鍵、パスワード、環境変数の扱いを確認します。失敗時のログにも値が出ないようにし、不要な権限を渡さないことを確認します。
関連サイト導線
関連サイトはリンク先200を確認したものだけを掲載します。
GitHub Actions料金・env・Secrets・deploy確認
GitHub Actionsはテスト、ビルド、deploy、FTP deploy、SSH deployなどを自動化できます。ただし料金、無料枠、billing、実行時間、Actions env、Actions Secrets、ログ出力は必ず確認対象にします。料金や仕様は変わるため、最終判断は現在のGitHub側の画面で確認します。
- 無料枠、billing、実行時間を確認する
- envとSecretsの使い分けを見る
- deploy用の秘密値をログに出さない
- FTP deployやSSH deployの設定をPRで確認する
- 仕様や料金を固定情報として扱わない
| 確認項目 | 見る場所 | 注意点 |
|---|---|---|
| 料金・無料枠・billing | GitHub側の現在の管理画面 | 仕様は変わるため、古い記事だけで判断しない |
| Actions env | workflowと実行ログ | 公開してよい値と隠す値を分ける |
| Actions Secrets | repoや環境の設定画面 | 値を本文、ログ、PR説明へ出さない |
| deploy | workflow、差分、公開先 | FTP deployやSSH deployは認証情報と反映先を確認する |