Set minimum permissions for workflows

Abierto
#1,900 0 comentarios 0 reacciones 0 asignados Ver en GitHub

Nadie ha tomado este issue todavía.

Evaluación

Dificultad
4/5
Tiempo estimado
3-5 días
Aptitud para principiantes
45/100
Tipo de issue
Nueva funcionalidad
Claridad
Bastante claro
Estado de actividad
Estancado
Stack tecnológico
github-actions
Área
ci-cd, security

Línea de trabajo

Empieza revisando los workflows de .github/workflows, incluido ci-java7.yaml alrededor de la línea 42, y compara sus acciones con la documentación sobre permisos de GitHub Actions enlazada en el issue. Identifica los permisos mínimos que necesita cada workflow y, después, verifica que los workflows que usan actions/checkout conserven el acceso de lectura necesario y que todos los archivos de workflow sigan la restricción prevista.

Escrito por el modelo de indexación a partir del texto del issue.

Descripción

type: feature request

Thanks for stopping by to let us know something could be better!

PLEASE READ: If you have a support contract with Google, please create an issue in the support console instead of filing on GitHub. This will ensure a timely response.

Is your feature request related to a problem? Please describe.
GitHub workflows are granted high permissions by default. Permissions that allow, for example, to delete your source code and publish releases. The permissions can be exploited by malicious actions run in the workflow or malicious PRs if run on pull_request_target. This is specially important when using 3P actions such as:
https://github.com/googleapis/google-http-java-client/blob/1acedf75368f11ab03e5f84dd2c58a8a8a662d41/.github/workflows/ci-java7.yaml#L42.

Describe the solution you'd like
Set restricted permissions to run GitHub workflows or declare minimum permissions in the workflows.
e.g. permissions: contents: read for workflows that only need to do actions/checkout.

Describe alternatives you've considered
None.

Additional context
My name is Gabriela and I work on behalf of Google and the OpenSSF suggesting supply-chain security changes.

Lenguaje dominante
Java
Estrellas
1.4k
Forks
473
Métricas de merge de PR
Sin PR fusionados en 30 d

Guía de contribución

Abrir la guía de contribución

Primeros pasos

  1. Lee el issue completo y luego la guía de contribución del proyecto.
  2. Comenta en el issue que vas a ocuparte — evita que dos personas hagan lo mismo.
  3. Haz un fork del repositorio y trabaja en una rama.
  4. Abre un pull request que haga referencia al número del issue.

Más de googleapis/google-http-java-client

Todos los issues de googleapis/google-http-java-client

Issues similares

Más issues de Java

Recibe los nuevos issues en tu correo

Un resumen breve de issues de GitHub para principiantes.