List minimum permissions in README.md
Personne n'a encore pris cette issue.
Évaluation
- Difficulté
- 3/5
- Temps estimé
- 1-2 jours
- Accessibilité débutants
- 38/100
- Type d'issue
- Documentation
- Clarté
- Plutôt claire
- Activité
- À l'abandon
- Stack technique
- github-actions
- Domaine
- ci-cd, documentation
Piste de recherche
Commencez par README.md et les exemples de code pertinents, puis examinez comment les workflows de devcontainers/ci utilisent GITHUB_TOKEN et d’autres identifiants. Documentez les autorisations minimales requises dans une nouvelle section de README et mettez à jour les exemples concernés afin que leurs paramètres d’autorisation correspondent.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Description
GitHub recommends users limit the permissions of any third-party actions: [^1]
- Use credentials that are minimally scoped
- Make sure the credentials being used within workflows have the least privileges required, and be mindful that any user with write access to your repository has read access to all secrets configured in your repository.
- Actions can use the
GITHUB_TOKENby accessing it from thegithub.tokencontext. For more information, see "Contexts." You should therefore make sure that theGITHUB_TOKENis granted the minimum required permissions. It's good security practice to set the default permission for theGITHUB_TOKENto read access only for repository contents. The permissions can then be increased, as required, for individual jobs within the workflow file. For more information, see "Automatic token authentication."
Can you please list the required permissions [^2] for the devcontainers/ci in a new section of the README.md and in the relevant code examples?
[^1]: GitHub Docs, security hardening, using secrets
[^2]: GitHub Docs, workflow syntax, permissions
- Langage dominant
- TypeScript
- Étoiles
- 496
- Forks
- 102
- Métriques de merge des PR
- Aucune PR mergée en 30 j
Préparer son environnement
Par où commencer
- Lisez l'issue en entier, puis le guide de contribution du projet.
- Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
- Forkez le dépôt et travaillez sur une branche.
- Ouvrez une pull request qui référence le numéro de l'issue.
Autres issues de devcontainers/ci
-
Difficulté 3/5 1-2 jours Accessibilité débutants 68/100
devcontainers/ci#446 ·
-
Difficulté 3/5 1-2 jours Accessibilité débutants 55/100
devcontainers/ci#445 ·
-
Difficulté 4/5 3-5 jours Accessibilité débutants 45/100
devcontainers/ci#444 · 1 commentaire · 3 réactions ·
-
Inputs are wrong in post step when action is called through a nested composite actionPeut-être à nouveau libre @v-Kaniska244 l’a pris il y a 55 jours, et aucune pull request n’est ouverte. Ouverte
devcontainers/ci#442 · 1 personne assignée ·
-
Difficulté 4/5 3-5 jours Accessibilité débutants 45/100
devcontainers/ci#437 ·
Toutes les issues de devcontainers/ci
Issues similaires
-
Mend: dependency security vulnerability untriaged
Difficulté 2/5 1-3 heures Accessibilité débutants 68/100
opensearch-project/security-dashboards-plugin#2545 ·
Les mainteneurs répondent en général sous 1 jour
-
Add: Dream TR SDOuvertecheck:passed streams:add
Difficulté 2/5 1-3 heures Accessibilité débutants 70/100
Les mainteneurs répondent en général sous 1 jour
-
doctor integrity sample scans soft-deleted pages on Postgres (batch path has no deleted_at filter)Ouverte
Difficulté 2/5 1-3 heures Accessibilité débutants 88/100
Les mainteneurs répondent en général sous 1 jour
-
Difficulté 1/5 Moins d'une heure Accessibilité débutants 72/100
SocialGouv/egapro#4672 · 1 commentaire ·
Les mainteneurs répondent en général sous 2 jours
-
area:agents area:tui bug
Difficulté 2/5 1-3 heures Accessibilité débutants 74/100
anthropics/claude-code#98358 ·
Les mainteneurs répondent en général sous 1 jour