ci: add least-privilege read-only token permissions (#455)
Add a top-level `permissions: { contents: read }` block to the 22
GitHub Actions workflows that lacked one, so the automatic GITHUB_TOKEN
is granted only read access to repository contents by default.
No workflow behaviour changes.diff --git a/.github/workflows/aarch64_linux_bazel.yml b/.github/workflows/aarch64_linux_bazel.yml
index 25f8715..fedfd95 100644
--- a/.github/workflows/aarch64_linux_bazel.yml
+++ b/.github/workflows/aarch64_linux_bazel.yml
@@ -7,6 +7,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the GitHub runner environement directly.
bazel:
diff --git a/.github/workflows/aarch64_linux_cmake.yml b/.github/workflows/aarch64_linux_cmake.yml
index 5bd422b..7872b7e 100644
--- a/.github/workflows/aarch64_linux_cmake.yml
+++ b/.github/workflows/aarch64_linux_cmake.yml
@@ -7,6 +7,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
make:
diff --git a/.github/workflows/aarch64_linux_zig.yml b/.github/workflows/aarch64_linux_zig.yml
index e1e59d5..e673e3d 100644
--- a/.github/workflows/aarch64_linux_zig.yml
+++ b/.github/workflows/aarch64_linux_zig.yml
@@ -2,6 +2,9 @@
on: [push, pull_request]
+permissions:
+ contents: read
+
jobs:
run:
strategy:
diff --git a/.github/workflows/amd64_linux_bazel.yml b/.github/workflows/amd64_linux_bazel.yml
index 4ed4e85..a156f8a 100644
--- a/.github/workflows/amd64_linux_bazel.yml
+++ b/.github/workflows/amd64_linux_bazel.yml
@@ -7,6 +7,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
bazel:
diff --git a/.github/workflows/amd64_linux_cmake.yml b/.github/workflows/amd64_linux_cmake.yml
index eed4d01..5b30054 100644
--- a/.github/workflows/amd64_linux_cmake.yml
+++ b/.github/workflows/amd64_linux_cmake.yml
@@ -7,6 +7,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
make:
diff --git a/.github/workflows/amd64_linux_zig.yml b/.github/workflows/amd64_linux_zig.yml
index bf99754..b2eb946 100644
--- a/.github/workflows/amd64_linux_zig.yml
+++ b/.github/workflows/amd64_linux_zig.yml
@@ -2,6 +2,9 @@
on: [push, pull_request]
+permissions:
+ contents: read
+
jobs:
run:
strategy:
diff --git a/.github/workflows/amd64_macos_bazel.yml b/.github/workflows/amd64_macos_bazel.yml
index e5c2a80..5e835b4 100644
--- a/.github/workflows/amd64_macos_bazel.yml
+++ b/.github/workflows/amd64_macos_bazel.yml
@@ -8,6 +8,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
bazel:
diff --git a/.github/workflows/amd64_macos_cmake.yml b/.github/workflows/amd64_macos_cmake.yml
index d95dc08..b0f5003 100644
--- a/.github/workflows/amd64_macos_cmake.yml
+++ b/.github/workflows/amd64_macos_cmake.yml
@@ -8,6 +8,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
xcode:
diff --git a/.github/workflows/amd64_macos_zig.yml b/.github/workflows/amd64_macos_zig.yml
index 4fde639..eeb6468 100644
--- a/.github/workflows/amd64_macos_zig.yml
+++ b/.github/workflows/amd64_macos_zig.yml
@@ -2,6 +2,9 @@
on: [push, pull_request]
+permissions:
+ contents: read
+
jobs:
run:
strategy:
diff --git a/.github/workflows/amd64_windows_bazel.yml b/.github/workflows/amd64_windows_bazel.yml
index d61cf79..7f269fb 100644
--- a/.github/workflows/amd64_windows_bazel.yml
+++ b/.github/workflows/amd64_windows_bazel.yml
@@ -8,6 +8,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
bazel:
diff --git a/.github/workflows/amd64_windows_cmake.yml b/.github/workflows/amd64_windows_cmake.yml
index 176d7c0..a4d67c3 100644
--- a/.github/workflows/amd64_windows_cmake.yml
+++ b/.github/workflows/amd64_windows_cmake.yml
@@ -7,6 +7,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
msvc:
diff --git a/.github/workflows/amd64_windows_zig.yml b/.github/workflows/amd64_windows_zig.yml
index d1f835a..6ce634a 100644
--- a/.github/workflows/amd64_windows_zig.yml
+++ b/.github/workflows/amd64_windows_zig.yml
@@ -2,6 +2,9 @@
on: [push, pull_request]
+permissions:
+ contents: read
+
jobs:
run:
strategy:
diff --git a/.github/workflows/arm64_macos_bazel.yml b/.github/workflows/arm64_macos_bazel.yml
index 01bc284..0f7d282 100644
--- a/.github/workflows/arm64_macos_bazel.yml
+++ b/.github/workflows/arm64_macos_bazel.yml
@@ -8,6 +8,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
bazel:
diff --git a/.github/workflows/arm64_macos_cmake.yml b/.github/workflows/arm64_macos_cmake.yml
index 749c18a..55267fc 100644
--- a/.github/workflows/arm64_macos_cmake.yml
+++ b/.github/workflows/arm64_macos_cmake.yml
@@ -8,6 +8,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
xcode:
diff --git a/.github/workflows/arm64_macos_zig.yml b/.github/workflows/arm64_macos_zig.yml
index d6bb0f4..a51d26f 100644
--- a/.github/workflows/arm64_macos_zig.yml
+++ b/.github/workflows/arm64_macos_zig.yml
@@ -2,6 +2,9 @@
on: [push, pull_request]
+permissions:
+ contents: read
+
jobs:
run:
strategy:
diff --git a/.github/workflows/arm_linux_cmake.yml b/.github/workflows/arm_linux_cmake.yml
index 3430401..0a061dd 100644
--- a/.github/workflows/arm_linux_cmake.yml
+++ b/.github/workflows/arm_linux_cmake.yml
@@ -7,6 +7,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
make:
diff --git a/.github/workflows/clang_format.yml b/.github/workflows/clang_format.yml
index c87fab2..5cb43fc 100644
--- a/.github/workflows/clang_format.yml
+++ b/.github/workflows/clang_format.yml
@@ -2,6 +2,9 @@
on: [push, pull_request]
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
clang-format:
diff --git a/.github/workflows/mips_linux_cmake.yml b/.github/workflows/mips_linux_cmake.yml
index f6d7d95..82964e0 100644
--- a/.github/workflows/mips_linux_cmake.yml
+++ b/.github/workflows/mips_linux_cmake.yml
@@ -7,6 +7,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
make:
diff --git a/.github/workflows/power_linux_cmake.yml b/.github/workflows/power_linux_cmake.yml
index 211c9c5..8c329d1 100644
--- a/.github/workflows/power_linux_cmake.yml
+++ b/.github/workflows/power_linux_cmake.yml
@@ -7,6 +7,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
make:
diff --git a/.github/workflows/riscv_linux_cmake.yml b/.github/workflows/riscv_linux_cmake.yml
index 89a8ad5..6cc0a27 100644
--- a/.github/workflows/riscv_linux_cmake.yml
+++ b/.github/workflows/riscv_linux_cmake.yml
@@ -7,6 +7,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
make:
diff --git a/.github/workflows/s390x_linux_cmake.yml b/.github/workflows/s390x_linux_cmake.yml
index 788768d..fb31b98 100644
--- a/.github/workflows/s390x_linux_cmake.yml
+++ b/.github/workflows/s390x_linux_cmake.yml
@@ -7,6 +7,9 @@
# min hours day(month) month day(week)
- cron: '0 0 7,22 * *'
+permissions:
+ contents: read
+
jobs:
# Building using the github runner environement directly.
make:
diff --git a/.github/workflows/zig.yml b/.github/workflows/zig.yml
index c8298e7..61efb30 100644
--- a/.github/workflows/zig.yml
+++ b/.github/workflows/zig.yml
@@ -2,6 +2,9 @@
on: [push, pull_request]
+permissions:
+ contents: read
+
jobs:
zig-fmt:
runs-on: ubuntu-latest