Минимальные права GITHUB_TOKEN в workflow
Почему это важно
Без блока permissions токен workflow может иметь права записи во весь репозиторий. Любой скомпрометированный шаг — зависимость, action — получает их.
Как исправить
Объявите минимум в начале каждого workflow и расширяйте права только в той job, которой нужно больше:
permissions:
contents: read
pull-requests: write # только там, где реально используется
Проходит ли эту проверку ваш репозиторий?
Бесплатно для публичных репозиториев GitHub, без регистрации. До 58 проверок DevOps и безопасности примерно за 5 секунд.
Похожие проверки
- Как найти и убрать секреты, закоммиченные в Git-репозиторий
- Почему .env должен быть в .gitignore (и как проверить, что он уже не закоммичен)
- Файл .env закоммичен в репозиторий: что делать
- Автообновление зависимостей: Dependabot или Renovate
- Как закрепить GitHub Actions на commit SHA
- Ловушка pull_request_target в GitHub Actions