name: 'CI: Zizmor' on: push: branches: - 'master' - 'v5.*' paths: - '.github/**' pull_request: branches: - 'master' - 'v5.*' paths: - '.github/**' schedule: - cron: '30 06 * * *' workflow_dispatch: concurrency: group: ${{ github.workflow }}-${{ github.ref }} cancel-in-progress: true permissions: {} jobs: zizmor: if: github.repository == 'prowler-cloud/prowler' name: GitHub Actions Security Audit runs-on: ubuntu-latest timeout-minutes: 15 permissions: security-events: write contents: read actions: read steps: - name: Harden Runner uses: step-security/harden-runner@bf7454d06d71f1098171f2acdf0cd4708d7b5920 # v2.20.0 with: egress-policy: block allowed-endpoints: > github.com:443 ghcr.io:443 pkg-containers.githubusercontent.com:443 api.github.com:443 - name: Checkout repository uses: actions/checkout@de0fac2e4500dabe0009e67214ff5f5447ce83dd # v6.0.2 with: persist-credentials: false - name: Run zizmor uses: zizmorcore/zizmor-action@a16621b09c6db4281f81a93cb393b05dcd7b7165 # v0.5.5 with: token: ${{ github.token }}