Skip to content

chore(security): default-deny top-level permissions in codeql.yml#36

Merged
Avicennasis merged 1 commit into
mainfrom
scorecard-hardening
Jul 5, 2026
Merged

chore(security): default-deny top-level permissions in codeql.yml#36
Avicennasis merged 1 commit into
mainfrom
scorecard-hardening

Conversation

@Avicennasis

Copy link
Copy Markdown
Member

Works Scorecard alert #9 (Token-Permissions): adds top-level permissions: contents: read to codeql.yml. The analyze job keeps its scoped security-events: write grant.

Scorecard Token-Permissions alert #9: the workflow relied on the repo
default token grant. Top-level is now contents:read; the analyze job
re-grants exactly what CodeQL needs.
@Avicennasis
Avicennasis merged commit 391fc8a into main Jul 5, 2026
3 checks passed
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant