ci: add explicit permissions to pull_request_target workflows

Add least-privilege permissions blocks to three workflows that use
pull_request_target without explicit permission scoping:

- sync_renovate-changesets: contents:write + pull-requests:write
- sync_dependabot-changesets: contents:write + pull-requests:write
- sync_pull-requests-trigger: all none (only uploads artifacts)

These workflows run in the base repo context and have access to secrets.
Explicit permissions ensure the GITHUB_TOKEN is scoped to only what each
workflow needs, reducing blast radius if a guard is ever bypassed.

Co-Authored-By: Claude Opus 4.6 (1M context) <noreply@anthropic.com>
Signed-off-by: Fredrik Adelöw <freben@gmail.com>
This commit is contained in:
Fredrik Adelöw
2026-05-12 19:59:05 +02:00
parent cbac98d9e7
commit 17c0551651
3 changed files with 13 additions and 0 deletions
@@ -5,6 +5,10 @@ on:
- '.github/workflows/sync_dependabot-changesets.yml'
- '**/yarn.lock'
permissions:
contents: write
pull-requests: write
jobs:
generate-changeset:
runs-on: ubuntu-latest
@@ -16,6 +16,11 @@ on:
issue_comment:
types: [created]
permissions:
actions: none
contents: none
pull-requests: none
jobs:
trigger:
if: >
@@ -5,6 +5,10 @@ on:
- '.github/workflows/sync_renovate-changesets.yml'
- '**/yarn.lock'
permissions:
contents: write
pull-requests: write
jobs:
generate-changeset:
runs-on: ubuntu-latest