Skip to content

Security Overview & Policy Baseline

Security is a foundational pillar of jambazid/gha-actions. Because these composite actions and workflows are consumed across downstream production CI/CD pipelines, protecting the software supply chain against vulnerabilities and injection attacks is vital.


🛡️ Security Pillars

Our security model relies on four primary layers of defense:

  1. Supply-Chain Integrity: Strict enforcement of 40-character commit SHA pinning for all external GitHub Actions.
  2. Static Action Analysis (zizmor): Automated detection of GitHub Actions security anti-patterns (e.g. unpinned actions, template injection, credential leakage).
  3. Vulnerability Scanning (Trivy): Continuous scanning of repository code, scripts, and dependency trees.
  4. Least Privilege Permissions: Explicit scoping of GITHUB_TOKEN permissions across all composite actions and reusable workflows.

📖 Security Documentation Index