Kush's Wiki

zizmor/

excessive-permissions

#Security

zizmorの audit。job が必要とする以上の write 権限を permissions: が与えているケースを検出する

  • workflow ルートの宣言は全 job に継承されるため、third-party action の侵害(unpinned-uses)で不要な権限まで奪われる
  • 被害範囲は job が持つGITHUB_TOKENのスコープに比例する。最小権限の原則を CI トークンに適用する audit