#[[Security]]

zizmor/

excessive-permissions

#Security

zizmorの audit。job が必要とする以上の write 権限を permissions: が与えているケースを検出する

  • workflow ルートの宣言は全 job に継承されるため、third-party action の侵害(unpinned-uses)で不要な権限まで奪われる
  • 被害範囲は job が持つGITHUB_TOKENのスコープに比例する。最小権限の原則を CI トークンに適用する audit

docs.zizmor.sh https://docs.zizmor.sh/audits/#excessive-permissions

neighbourhood

GITHUB_TOKEN GITHUB_TOKEN zizmor zizmor 最小権限の原則 最小権限の原則 zizmor/unpinned-uses unpinned-uses excessive-permis…

backlinks · 1

links · 4