From 2709a854403638a963d8d7e075af1ba5465b0acb Mon Sep 17 00:00:00 2001 From: shenxianpeng Date: Fri, 3 Jul 2026 12:04:51 +0300 Subject: [PATCH] fix: move id-token: write to job-level for Scorecard API compliance The OpenSSF Scorecard API rejects workflows with global write permissions when publish_results: true. Move id-token: write from the top-level permissions block to the analysis job-level permissions to comply with the action's workflow restrictions. --- .github/workflows/scorecard.yml | 4 +++- 1 file changed, 3 insertions(+), 1 deletion(-) diff --git a/.github/workflows/scorecard.yml b/.github/workflows/scorecard.yml index d430f452..fdfdc8fe 100644 --- a/.github/workflows/scorecard.yml +++ b/.github/workflows/scorecard.yml @@ -6,12 +6,14 @@ on: workflow_dispatch: permissions: - id-token: write contents: read jobs: analysis: runs-on: ubuntu-24.04 + permissions: + id-token: write + contents: read steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 with: