Skip to content

chore(ci): least-privilege top-level permissions on release/codeql workflows - #66

Merged
ProjectBay merged 1 commit into
mainfrom
chore/workflow-least-privilege
Jul 10, 2026
Merged

chore(ci): least-privilege top-level permissions on release/codeql workflows#66
ProjectBay merged 1 commit into
mainfrom
chore/workflow-least-privilege

Conversation

@ProjectBay

Copy link
Copy Markdown
Owner

codeql.yml, release-nestjs.yml, and release-docker.yml had no top-level permissions: block — the OpenSSF Scorecard TokenPermissions (high) finding, and the main source of the recurring red code-scanning check on PRs (which nearly let a real alert hide on #64).

Adds a least-privilege permissions: contents: read default to each. No behavior change — every job already declares the elevated permissions it needs (packages:write / contents:write / id-token:write / security-events:write), which override the top-level default.

(Skipped the mass SHA-pinning of GitHub-owned actions — higher churn, lower value — as a separate optional pass.)

🤖 Generated with Claude Code

…odeql workflows

codeql.yml, release-nestjs.yml, and release-docker.yml had no top-level
`permissions:` block (OpenSSF Scorecard TokenPermissions, high). Add a
restrictive `contents: read` default; each job already declares the elevated
permissions it needs (packages:write / contents:write / id-token:write /
security-events:write), which override the default. No behavior change; quiets
the recurring code-scanning noise so a real alert can't hide behind it.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
@ProjectBay
ProjectBay merged commit e9b0727 into main Jul 10, 2026
6 checks passed
@ProjectBay
ProjectBay deleted the chore/workflow-least-privilege branch July 10, 2026 12:01
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant