ci: harden workflow permissions

This commit is contained in:
Ogulcan Celik 2026-05-19 04:39:47 +03:00
parent 5ef974e9e2
commit ca9ed2b434
5 changed files with 35 additions and 1 deletions

13
.github/dependabot.yml vendored Normal file
View File

@ -0,0 +1,13 @@
version: 2
updates:
- package-ecosystem: cargo
directory: /
schedule:
interval: weekly
open-pull-requests-limit: 5
- package-ecosystem: github-actions
directory: /
schedule:
interval: weekly
open-pull-requests-limit: 5

View File

@ -57,6 +57,8 @@ jobs:
steps:
- uses: actions/checkout@v4
with:
persist-credentials: false
- name: Install Rust
uses: dtolnay/rust-toolchain@stable
@ -135,6 +137,8 @@ jobs:
steps:
- uses: actions/checkout@v4
with:
persist-credentials: false
- name: Install Rust
uses: dtolnay/rust-toolchain@stable

View File

@ -8,6 +8,9 @@ on:
paths-ignore:
- "website/**"
permissions:
contents: read
concurrency:
group: ci-${{ github.workflow }}-${{ github.event.pull_request.number || github.ref }}
cancel-in-progress: true
@ -23,6 +26,8 @@ jobs:
steps:
- name: Checkout
uses: actions/checkout@v4
with:
persist-credentials: false
- name: Install just
uses: extractions/setup-just@v3

View File

@ -19,6 +19,7 @@ jobs:
- uses: actions/checkout@v4
with:
fetch-depth: 0
persist-credentials: false
- name: Close issues referenced by pushed commits
shell: bash

View File

@ -6,13 +6,15 @@ on:
- "v*"
permissions:
contents: write
contents: read
env:
FORCE_JAVASCRIPT_ACTIONS_TO_NODE24: true
jobs:
build:
permissions:
contents: read
strategy:
matrix:
include:
@ -44,6 +46,8 @@ jobs:
steps:
- uses: actions/checkout@v4
with:
persist-credentials: false
- name: Verify tag matches Cargo.toml version
run: |
@ -108,9 +112,13 @@ jobs:
release:
needs: build
runs-on: ubuntu-latest
permissions:
contents: write
steps:
- uses: actions/checkout@v4
with:
persist-credentials: false
- name: Download all artifacts
uses: actions/download-artifact@v4
@ -140,6 +148,7 @@ jobs:
- uses: actions/checkout@v4
with:
fetch-depth: 0
persist-credentials: false
- name: Close issues referenced by released commits
shell: bash
@ -257,6 +266,8 @@ jobs:
update-latest-json:
needs: release
runs-on: ubuntu-latest
permissions:
contents: write
steps:
- uses: actions/checkout@v4