Skip to content

Commit 78358d5

Browse files
committed
feat(ci): add StepSecurity Harden-Runner to all workflow jobs (audit mode)
1 parent 891201b commit 78358d5

2 files changed

Lines changed: 20 additions & 0 deletions

File tree

.github/workflows/cd.yml

Lines changed: 10 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -32,6 +32,11 @@ jobs:
3232
version: ${{ steps.release.outputs.version }}
3333
is_prerelease: ${{ steps.release.outputs.is_prerelease }}
3434
steps:
35+
- name: Harden Runner
36+
uses: step-security/harden-runner@v2
37+
with:
38+
egress-policy: audit
39+
3540
- uses: actions/checkout@v6
3641
with:
3742
token: ${{ secrets.GH_PAT }}
@@ -59,6 +64,11 @@ jobs:
5964
if: needs.release.outputs.released == 'true'
6065
runs-on: ubuntu-latest
6166
steps:
67+
- name: Harden Runner
68+
uses: step-security/harden-runner@v2
69+
with:
70+
egress-policy: audit
71+
6272
- uses: actions/checkout@v6
6373
with:
6474
ref: ${{ needs.release.outputs.tag }}

.github/workflows/ci.yml

Lines changed: 10 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -15,6 +15,11 @@ jobs:
1515
name: Lint & Test
1616
runs-on: ubuntu-latest
1717
steps:
18+
- name: Harden Runner
19+
uses: step-security/harden-runner@v2
20+
with:
21+
egress-policy: audit
22+
1823
- uses: actions/checkout@v6
1924
- uses: astral-sh/setup-uv@v6
2025
with:
@@ -39,6 +44,11 @@ jobs:
3944
if: github.event_name == 'pull_request'
4045
runs-on: ubuntu-latest
4146
steps:
47+
- name: Harden Runner
48+
uses: step-security/harden-runner@v2
49+
with:
50+
egress-policy: audit
51+
4252
- uses: actions/checkout@v6
4353
- uses: actions/dependency-review-action@v4
4454
with:

0 commit comments

Comments
 (0)