Actions 보안 체크action을 해시로 pin (v1 금지)permissions: contents: read 최소화pull_request_target 주의secret은 PR에서 비활성AWS·GCP에 OIDC 연동