Backport workflow-hardening fix (excessive-permissions) to 3 release branches
Author: CharlieMCYCreated Jun 29, 2026Updated Sep 13, 2026
Labelsstale
Summary
The default branch already hardened .github/workflows/pre-commit.yml against the issue(s) below, but 3 release branches still carry it. This proposes the same, minimal, scanner-verified fix for each.
What's flagged (by zizmor)
excessive-permissions— workflow/job granted broaderpermissionsthan needed
Already resolved on the default branch in:
Affected release branches (3)
release-0.2.15(still present as of HEAD5cc44dac)release-0.2.14(still present as of HEAD1d82a3b8)release-0.2.13(still present as of HEAD73a9bddc)
Suggested per-branch patches
Each diff below was checked locally with zizmor and actionlint: the flagged finding(s) are cleared on the affected construct and no new lint or security findings are introduced. (Whitespace is normalized; only security-relevant lines change.)
release-0.2.15 — excessive-permissionsFile .github/workflows/pre-commit.yml; suggested edits:
- jobs.$J.permissions.contents = 'write'
- jobs.$J.permissions.pull-requests = 'write'
--- a/.github/workflows/pre-commit.yml
+++ b/.github/workflows/pre-commit.yml
@@ -43,3 +43,6 @@
echo "$unstaged_files"
exit 1
fi
+ permissions:
+ contents: write
+ pull-requests: writerelease-0.2.14 — excessive-permissionsFile .github/workflows/pre-commit.yml; suggested edits:
- jobs.$J.permissions.contents = 'write'
- jobs.$J.permissions.pull-requests = 'write'
--- a/.github/workflows/pre-commit.yml
+++ b/.github/workflows/pre-commit.yml
@@ -43,3 +43,6 @@
echo "$unstaged_files"
exit 1
fi
+ permissions:
+ contents: write
+ pull-requests: writerelease-0.2.13 — excessive-permissionsFile .github/workflows/pre-commit.yml; suggested edits:
- jobs.$J.permissions.contents = 'write'
- jobs.$J.permissions.pull-requests = 'write'
--- a/.github/workflows/pre-commit.yml
+++ b/.github/workflows/pre-commit.yml
@@ -43,3 +43,6 @@
echo "$unstaged_files"
exit 1
fi
+ permissions:
+ contents: write
+ pull-requests: writeHappy to open pull requests instead if that's preferred.
Source: ogx-ai/ogx