zizmorの audit。job が必要とする以上の write 権限を permissions: が与えているケースを検出する
- workflow ルートの宣言は全 job に継承されるため、third-party action の侵害(unpinned-uses)で不要な権限まで奪われる
- 被害範囲は job が持つGITHUB_TOKENのスコープに比例する。最小権限の原則を CI トークンに適用する audit
zizmorの audit。job が必要とする以上の write 権限を permissions: が与えているケースを検出する