GitHub Actions verwandelt Repository-Ereignisse in wiederholbare Jobs auf frischen Runnern. Dieser Praxiskurs nutzt ein echtes GitHub-Repository und führt vom ersten Push-Workflow über Node.js-Tests und Containerveröffentlichung bis zu Secrets und einer CI/build/deploy-Kette.
Sie beobachten einen bestandenen und absichtlich fehlgeschlagenen Jest-Test, bauen ein Docker-Image, veröffentlichen es in GHCR und prüfen Secret-Maskierung. Deployment-Labs zeigen manuelle Trigger und Abhängigkeiten, drucken jedoch nur simulierte Befehle und verbinden keinen Server.
Was du lernen wirst
- Ein GitHub-Repository erstellen und Workflow-YAML unter
.github/workflowsablegen - Trigger, Jobs, gehostete Runner und Shell-Schritte konfigurieren
- Workflows mit Checkout- und Node.js-Setup-Actions zusammensetzen
- Abhängigkeiten installieren, Jest ausführen und einen absichtlichen Fehler untersuchen
- Ein Docker-Image mit begrenzten Rechten in GHCR veröffentlichen
- Ein Repository-Secret als Umgebungsvariable referenzieren und Maskierung prüfen
- Ein manuelles Deployment modellieren und seine simulierte Sicherheitsprüfung erklären
ci,buildunddeploymitneedsverketten
Für wen dieser Kurs geeignet ist
Dieser Kurs auf mittlerem Niveau richtet sich an Entwickler, Linux-Nutzer und DevOps-Lernende mit Git-Grundlagen, die echte GitHub-Actions-Workflows schreiben möchten.
Voraussetzungen: GitHub-Konto, Git Commits und Pushes, Linux-Shell, YAML-Einrückung, Node.js/npm- und Docker-Grundlagen. HTTPS-Pushes können ein Personal Access Token erfordern.
Lernumgebung: Browser mit GitHub-Anmeldung und Linux-Terminal für ein öffentliches Übungsrepository. Workflows laufen auf ubuntu-latest und veröffentlichen ein Image in GHCR.
Häufig gestellte Fragen
Laufen die Workflows wirklich auf GitHub?
Ja. Sie erstellen Ihr Repository, prüfen Actions-Runs, legen ein Secret an und veröffentlichen ein Containerpaket. Es ist keine reine Offline-YAML-Prüfung.
Wird auf einen echten Staging- oder Produktionsserver deployt?
Nein. Der Job druckt simulierte SSH-, Pull- und Neustartschritte. Serververbindung, Remote-Container, GitHub Environment und zwingende Freigabe fehlen.
Welche Sicherheit wird behandelt?
Sie begrenzen GITHUB_TOKEN, referenzieren ein Secret und sehen Maskierung. Das Lab gibt ein Beispiel-Secret absichtlich aus; in Produktion sollte dies vermieden werden und ist weitere Bedrohungsanalyse nötig.





