Skip to content

Commit 6df7834

Browse files
docs(security): PAT requirement fuer CodeQL default-setup guardrail
1 parent 4c58134 commit 6df7834

1 file changed

Lines changed: 12 additions & 0 deletions

File tree

docs/security/010_CODEQL_DEFAULT_SETUP_GUARDRAIL.MD

Lines changed: 12 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -16,3 +16,15 @@ Erwartung:
1616
- Merge-Gate (fail-closed): `tools/ci/check-codeql-default-setup.sh` ist Teil von `preflight`.
1717
- Drift Detection: `.github/workflows/codeql-default-setup-guardrail.yml` laeuft taeglich und erstellt bei Drift ein Issue.
1818

19+
## Token / Permissions (wichtig)
20+
Der GitHub API Endpoint `GET /repos/{owner}/{repo}/code-scanning/default-setup` ist in GitHub Actions mit dem standardmaessigen `GITHUB_TOKEN` in diesem Repo nicht erreichbar (typisch: `HTTP 403 Resource not accessible by integration`).
21+
22+
Damit der Guardrail in PR-CI und im scheduled Workflow deterministisch funktioniert, ist ein Fine-Grained PAT als Repo-Secret erforderlich:
23+
- Secret-Name: `CODEQL_DEFAULT_SETUP_GUARDRAIL_TOKEN`
24+
- Minimalrechte (Repository permissions):
25+
- Administration: Read-only
26+
- Security events: Read-only
27+
28+
Wiring:
29+
- PR-CI: `.github/workflows/ci.yml` setzt `CODEQL_DEFAULT_SETUP_GUARDRAIL_TOKEN` als env fuer `preflight`.
30+
- Scheduled: `.github/workflows/codeql-default-setup-guardrail.yml` nutzt `CODEQL_DEFAULT_SETUP_GUARDRAIL_TOKEN`, falls vorhanden.

0 commit comments

Comments
 (0)