zizmorの audit。uses: で third-party action を tag や branch 名(@v3、@main)で参照し、コミットSHAで pin していないケースを検出する
- tag は publisher 側で参照先を書き換え可能。正当だったタグが後日マルウェア入りコミットを指すよう移動されると、参照している全ワークフローが侵害される
tj-actions/changed-files事件がこのパターン。SHA は immutable なので内容が変わらないことを暗号学的に保証できる