diff --git a/.github/workflows/docs.yaml b/.github/workflows/docs.yaml index 77feaf0..19df691 100644 --- a/.github/workflows/docs.yaml +++ b/.github/workflows/docs.yaml @@ -16,6 +16,8 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + with: + persist-credentials: false - uses: actions/setup-python@ece7cb06caefa5fff74198d8649806c4678c61a1 # v6.3.0 with: python-version: 3.x @@ -36,6 +38,8 @@ jobs: steps: - uses: actions/configure-pages@45bfe0192ca1faeb007ade9deae92b16b8254a0d # v6.0.0 - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + with: + persist-credentials: false - uses: actions/setup-python@ece7cb06caefa5fff74198d8649806c4678c61a1 # v6.3.0 with: python-version: 3.x diff --git a/.github/workflows/lint-frontend.yaml b/.github/workflows/lint-frontend.yaml index b15bd9b..ff88b0b 100644 --- a/.github/workflows/lint-frontend.yaml +++ b/.github/workflows/lint-frontend.yaml @@ -5,6 +5,9 @@ on: - main pull_request: +permissions: + contents: read + concurrency: group: ${{ github.workflow }}-${{ github.ref }} cancel-in-progress: true @@ -18,6 +21,8 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + with: + persist-credentials: false - uses: pnpm/action-setup@0ebf47130e4866e96fce0953f49152a61190b271 # v6.0.9 - uses: actions/setup-node@820762786026740c76f36085b0efc47a31fe5020 # v7.0.0 with: @@ -31,6 +36,8 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + with: + persist-credentials: false - uses: pnpm/action-setup@0ebf47130e4866e96fce0953f49152a61190b271 # v6.0.9 - uses: actions/setup-node@820762786026740c76f36085b0efc47a31fe5020 # v7.0.0 with: @@ -44,6 +51,8 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + with: + persist-credentials: false - uses: pnpm/action-setup@0ebf47130e4866e96fce0953f49152a61190b271 # v6.0.9 - uses: actions/setup-node@820762786026740c76f36085b0efc47a31fe5020 # v7.0.0 with: diff --git a/.github/workflows/lint-rust.yaml b/.github/workflows/lint-rust.yaml index 6566acb..b62ab18 100644 --- a/.github/workflows/lint-rust.yaml +++ b/.github/workflows/lint-rust.yaml @@ -5,6 +5,9 @@ on: - main pull_request: +permissions: + contents: read + concurrency: group: ${{ github.workflow }}-${{ github.ref }} cancel-in-progress: true @@ -18,6 +21,8 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + with: + persist-credentials: false - name: Install system dependencies run: sudo apt-get update && sudo apt-get install -y libwebkit2gtk-4.1-dev libappindicator3-dev librsvg2-dev patchelf - name: Install Rust toolchain @@ -30,6 +35,8 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + with: + persist-credentials: false - name: Install Rust toolchain run: rustup toolchain install --no-self-update - run: cargo fmt --all -- --check @@ -39,6 +46,8 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + with: + persist-credentials: false - name: Install system dependencies run: sudo apt-get update && sudo apt-get install -y libwebkit2gtk-4.1-dev libappindicator3-dev librsvg2-dev patchelf - name: Install Rust toolchain @@ -51,6 +60,8 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + with: + persist-credentials: false - name: Install system dependencies run: sudo apt-get update && sudo apt-get install -y libwebkit2gtk-4.1-dev libappindicator3-dev librsvg2-dev patchelf - name: Install Rust toolchain @@ -63,6 +74,8 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + with: + persist-credentials: false - name: Install system dependencies run: sudo apt-get update && sudo apt-get install -y libwebkit2gtk-4.1-dev libappindicator3-dev librsvg2-dev patchelf - name: Install Rust toolchain @@ -85,6 +98,8 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + with: + persist-credentials: false - uses: crate-ci/typos@bee27e3a4fd1ea2111cf90ab89cd076c870fce14 # v1.48.0 collect-lint-rust: diff --git a/.github/workflows/release.yaml b/.github/workflows/release.yaml index a7cf5a3..7230d14 100644 --- a/.github/workflows/release.yaml +++ b/.github/workflows/release.yaml @@ -34,6 +34,8 @@ jobs: steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + with: + persist-credentials: false - name: Install system dependencies (Linux only) if: matrix.platform == 'ubuntu-22.04' diff --git a/.github/workflows/update-homebrew.yaml b/.github/workflows/update-homebrew.yaml index c46c4e4..3e4ec82 100644 --- a/.github/workflows/update-homebrew.yaml +++ b/.github/workflows/update-homebrew.yaml @@ -9,17 +9,24 @@ on: description: "Release tag (e.g., v0.0.1)" required: true +permissions: + contents: read + jobs: update-cask: runs-on: macos-latest steps: - name: Determine tag id: tag + env: + EVENT_NAME: ${{ github.event_name }} + INPUT_TAG: ${{ inputs.tag }} + REF_NAME: ${{ github.ref_name }} run: | - if [ "${{ github.event_name }}" = "workflow_dispatch" ]; then - echo "tag=${{ inputs.tag }}" >> "$GITHUB_OUTPUT" + if [ "$EVENT_NAME" = "workflow_dispatch" ]; then + printf 'tag=%s\n' "$INPUT_TAG" >> "$GITHUB_OUTPUT" else - echo "tag=${{ github.ref_name }}" >> "$GITHUB_OUTPUT" + printf 'tag=%s\n' "$REF_NAME" >> "$GITHUB_OUTPUT" fi - name: Extract version from tag @@ -31,9 +38,11 @@ jobs: - name: Download macOS DMGs env: GH_TOKEN: ${{ secrets.GITHUB_TOKEN }} + REPOSITORY: ${{ github.repository }} + TAG: ${{ steps.tag.outputs.tag }} run: | - gh release download "${{ steps.tag.outputs.tag }}" \ - --repo "${{ github.repository }}" \ + gh release download "$TAG" \ + --repo "$REPOSITORY" \ --pattern '*_aarch64.dmg' \ --pattern '*_x64.dmg' @@ -48,6 +57,7 @@ jobs: with: repository: shunichironomura/homebrew-tap token: ${{ secrets.HOMEBREW_TAP_TOKEN }} + persist-credentials: false - name: Update cask formula env: @@ -95,6 +105,9 @@ jobs: ' - name: Commit and push + env: + GH_TOKEN: ${{ secrets.HOMEBREW_TAP_TOKEN }} + VERSION: ${{ steps.version.outputs.version }} run: | git config user.name "github-actions[bot]" git config user.email "41898282+github-actions[bot]@users.noreply.github.com" @@ -102,6 +115,7 @@ jobs: if git diff --cached --quiet; then echo "No changes to commit" else - git commit -m "Update procnote to ${{ steps.version.outputs.version }}" + git commit -m "Update procnote to $VERSION" + gh auth setup-git --hostname github.com --force git push fi