From 19e525542cc3b02cde7c9ab8eb3e7c763c4df4c9 Mon Sep 17 00:00:00 2001 From: Claude Date: Fri, 10 Jul 2026 21:17:06 +0000 Subject: [PATCH 1/3] Add zizmor GitHub Actions security analysis workflow --- .github/workflows/zizmor.yml | 42 ++++++++++++++++++++++++++++++++++++ 1 file changed, 42 insertions(+) create mode 100644 .github/workflows/zizmor.yml diff --git a/.github/workflows/zizmor.yml b/.github/workflows/zizmor.yml new file mode 100644 index 0000000..cfc3777 --- /dev/null +++ b/.github/workflows/zizmor.yml @@ -0,0 +1,42 @@ +name: GitHub Actions Security Analysis with zizmor + +permissions: + contents: read + +on: + push: + branches: + - main + - master + pull_request: + branches: + - main + - master + +jobs: + zizmor: + name: zizmor latest via pip + runs-on: ubuntu-latest + permissions: + security-events: write + contents: read + actions: read + steps: + - name: Checkout repository + uses: actions/checkout@v7 + with: + persist-credentials: false + + - name: Get zizmor + run: pip install zizmor + + - name: Run zizmor + run: zizmor --format sarif . > results.sarif + env: + GH_TOKEN: ${{ secrets.GITHUB_TOKEN }} + + - name: Upload SARIF file + uses: github/codeql-action/upload-sarif@v3 + with: + sarif_file: results.sarif + category: zizmor From e5596d6f656f7f4f9e0a7293cf113afd491ce13a Mon Sep 17 00:00:00 2001 From: Claude Date: Fri, 10 Jul 2026 21:28:53 +0000 Subject: [PATCH 2/3] Use zizmorcore/zizmor-action instead of pip install --- .github/workflows/zizmor.yml | 19 +++---------------- 1 file changed, 3 insertions(+), 16 deletions(-) diff --git a/.github/workflows/zizmor.yml b/.github/workflows/zizmor.yml index cfc3777..4e920ba 100644 --- a/.github/workflows/zizmor.yml +++ b/.github/workflows/zizmor.yml @@ -1,7 +1,6 @@ name: GitHub Actions Security Analysis with zizmor -permissions: - contents: read +permissions: {} on: push: @@ -15,7 +14,6 @@ on: jobs: zizmor: - name: zizmor latest via pip runs-on: ubuntu-latest permissions: security-events: write @@ -23,20 +21,9 @@ jobs: actions: read steps: - name: Checkout repository - uses: actions/checkout@v7 + uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7 with: persist-credentials: false - - name: Get zizmor - run: pip install zizmor - - name: Run zizmor - run: zizmor --format sarif . > results.sarif - env: - GH_TOKEN: ${{ secrets.GITHUB_TOKEN }} - - - name: Upload SARIF file - uses: github/codeql-action/upload-sarif@v3 - with: - sarif_file: results.sarif - category: zizmor + uses: zizmorcore/zizmor-action@192e21d79ab29983730a13d1382995c2307fbcaa From 3efc9d3f2182d9b5a2c840a5d346a47aa4ac4b81 Mon Sep 17 00:00:00 2001 From: Claude Date: Fri, 10 Jul 2026 21:45:52 +0000 Subject: [PATCH 3/3] Fail zizmor workflow on high-severity findings --- .github/workflows/zizmor.yml | 9 ++++++++- 1 file changed, 8 insertions(+), 1 deletion(-) diff --git a/.github/workflows/zizmor.yml b/.github/workflows/zizmor.yml index 4e920ba..426508c 100644 --- a/.github/workflows/zizmor.yml +++ b/.github/workflows/zizmor.yml @@ -25,5 +25,12 @@ jobs: with: persist-credentials: false - - name: Run zizmor + - name: Run zizmor (upload to Security tab) uses: zizmorcore/zizmor-action@192e21d79ab29983730a13d1382995c2307fbcaa + + - name: Run zizmor (fail on high severity) + run: | + pip install zizmor + zizmor --min-severity=high . + env: + GH_TOKEN: ${{ secrets.GITHUB_TOKEN }}