From d811c0f4694a89929419d093113e2486d25475cd Mon Sep 17 00:00:00 2001 From: "Jonathan D.A. Jewell" <6759885+hyperpolymath@users.noreply.github.com> Date: Mon, 21 Sep 2026 01:01:41 +0000 Subject: [PATCH] fix(ci): grant callers the permissions their reusable workflows declare --- .github/workflows/generator-generic-ossf-slsa3-publish.yml | 3 +++ .github/workflows/governance.yml | 4 ++++ .github/workflows/secret-scanner.yml | 1 + 3 files changed, 8 insertions(+) diff --git a/.github/workflows/generator-generic-ossf-slsa3-publish.yml b/.github/workflows/generator-generic-ossf-slsa3-publish.yml index 28fad43..32b2dd0 100644 --- a/.github/workflows/generator-generic-ossf-slsa3-publish.yml +++ b/.github/workflows/generator-generic-ossf-slsa3-publish.yml @@ -62,6 +62,9 @@ jobs: provenance: needs: [build] permissions: + actions: read + contents: read + security-events: write actions: read # To read the workflow path. id-token: write # To sign the provenance. contents: write # To add assets to a release. diff --git a/.github/workflows/governance.yml b/.github/workflows/governance.yml index 5094318..c7b2a42 100644 --- a/.github/workflows/governance.yml +++ b/.github/workflows/governance.yml @@ -33,3 +33,7 @@ permissions: jobs: governance: uses: hyperpolymath/standards/.github/workflows/governance-reusable.yml@8f2ee50841e216cd8c192eeb68953118190f105c + permissions: + actions: read + contents: read + security-events: write diff --git a/.github/workflows/secret-scanner.yml b/.github/workflows/secret-scanner.yml index c7fc77c..098d142 100644 --- a/.github/workflows/secret-scanner.yml +++ b/.github/workflows/secret-scanner.yml @@ -17,6 +17,7 @@ permissions: jobs: scan: permissions: + security-events: write contents: read pull-requests: write actions: read