Bảo mật supply chain open-source trên GitHub: chặn rò secrets trong Actions, pin dependency và chuyển sang trusted publishing