Security Overview & Policy Baseline¶
Security is a foundational pillar of jambazid/gha-actions. Because these composite actions and workflows are consumed across downstream production CI/CD pipelines, protecting the software supply chain against vulnerabilities and injection attacks is vital.
🛡️ Security Pillars¶
Our security model relies on four primary layers of defense:
- Supply-Chain Integrity: Strict enforcement of 40-character commit SHA pinning for all external GitHub Actions.
- Static Action Analysis (zizmor): Automated detection of GitHub Actions security anti-patterns (e.g. unpinned actions, template injection, credential leakage).
- Vulnerability Scanning (Trivy): Continuous scanning of repository code, scripts, and dependency trees.
- Least Privilege Permissions: Explicit scoping of
GITHUB_TOKENpermissions across all composite actions and reusable workflows.
📖 Security Documentation Index¶
- Security Policy: Responsible vulnerability disclosure guidelines.
- Action & Static Scanning: Overview of Trivy and Zizmor security scanning in CI and pre-commit hooks.
- Supply-Chain & SHA Pinning: Policy on 40-character commit SHA pinning and action dependency auditing.