Минимальные права GITHUB_TOKEN в workflow

Права workflow по принципу минимальных привилегий · actions.broad_permissions

Почему это важно

Без блока permissions токен workflow может иметь права записи во весь репозиторий. Любой скомпрометированный шаг — зависимость, action — получает их.

Как исправить

Объявите минимум в начале каждого workflow и расширяйте права только в той job, которой нужно больше: permissions: contents: read pull-requests: write # только там, где реально используется

Проходит ли эту проверку ваш репозиторий?

Бесплатно для публичных репозиториев GitHub, без регистрации. До 58 проверок DevOps и безопасности примерно за 5 секунд.

Похожие проверки