Summary
The default branch already hardened .github/workflows/verify.yml against the issue(s) below, but 5 release branches still carry it. This proposes the same, minimal, scanner-verified fix for each.
What's flagged (by zizmor)
excessive-permissions — workflow/job granted broader permissions than needed
Already resolved on the default branch in:
Affected release branches (5)
release-0.24 (still present as of HEAD 4e7b7526)
release-0.21 (still present as of HEAD 7fd020cb)
release-0.22 (still present as of HEAD a19ec76a)
release-0.19 (still present as of HEAD 5fe7bb3e)
release-0.20 (still present as of HEAD 32e5e9e9)
Suggested per-branch patches
Each diff below was checked locally with zizmor and actionlint: the flagged finding(s) are cleared on the affected construct and no new lint or security findings are introduced. (Whitespace is normalized; only security-relevant lines change.)
release-0.24 — excessive-permissions
File .github/workflows/verify.yml; suggested edits:
-
- permissions.checks = 'write'
--- a/.github/workflows/verify.yml
+++ b/.github/workflows/verify.yml
@@ -16,3 +16,5 @@
PR_TITLE: ${{ github.event.pull_request.title }}
run: |
./hack/verify-pr-title.sh "${PR_TITLE}"
+permissions:
+ checks: write
release-0.21 — excessive-permissions
File .github/workflows/verify.yml; suggested edits:
-
- permissions.checks = 'write'
--- a/.github/workflows/verify.yml
+++ b/.github/workflows/verify.yml
@@ -16,3 +16,5 @@
PR_TITLE: ${{ github.event.pull_request.title }}
run: |
./hack/verify-pr-title.sh "${PR_TITLE}"
+permissions:
+ checks: write
release-0.22 — excessive-permissions
File .github/workflows/verify.yml; suggested edits:
-
- permissions.checks = 'write'
--- a/.github/workflows/verify.yml
+++ b/.github/workflows/verify.yml
@@ -16,3 +16,5 @@
PR_TITLE: ${{ github.event.pull_request.title }}
run: |
./hack/verify-pr-title.sh "${PR_TITLE}"
+permissions:
+ checks: write
release-0.19 — excessive-permissions
File .github/workflows/verify.yml; suggested edits:
-
- permissions.checks = 'write'
--- a/.github/workflows/verify.yml
+++ b/.github/workflows/verify.yml
@@ -16,3 +16,5 @@
PR_TITLE: ${{ github.event.pull_request.title }}
run: |
./hack/verify-pr-title.sh "${PR_TITLE}"
+permissions:
+ checks: write
release-0.20 — excessive-permissions
File .github/workflows/verify.yml; suggested edits:
-
- permissions.checks = 'write'
--- a/.github/workflows/verify.yml
+++ b/.github/workflows/verify.yml
@@ -16,3 +16,5 @@
PR_TITLE: ${{ github.event.pull_request.title }}
run: |
./hack/verify-pr-title.sh "${PR_TITLE}"
+permissions:
+ checks: write
Happy to open pull requests instead if that's preferred.
Summary
The default branch already hardened
.github/workflows/verify.ymlagainst the issue(s) below, but 5 release branches still carry it. This proposes the same, minimal, scanner-verified fix for each.What's flagged (by zizmor)
excessive-permissions— workflow/job granted broaderpermissionsthan neededAlready resolved on the default branch in:
Affected release branches (5)
release-0.24(still present as of HEAD4e7b7526)release-0.21(still present as of HEAD7fd020cb)release-0.22(still present as of HEADa19ec76a)release-0.19(still present as of HEAD5fe7bb3e)release-0.20(still present as of HEAD32e5e9e9)Suggested per-branch patches
Each diff below was checked locally with zizmor and actionlint: the flagged finding(s) are cleared on the affected construct and no new lint or security findings are introduced. (Whitespace is normalized; only security-relevant lines change.)
release-0.24— excessive-permissionsFile
.github/workflows/verify.yml; suggested edits:release-0.21— excessive-permissionsFile
.github/workflows/verify.yml; suggested edits:release-0.22— excessive-permissionsFile
.github/workflows/verify.yml; suggested edits:release-0.19— excessive-permissionsFile
.github/workflows/verify.yml; suggested edits:release-0.20— excessive-permissionsFile
.github/workflows/verify.yml; suggested edits:Happy to open pull requests instead if that's preferred.