Fix gitleaks permissions for dependabot PRs

Gitleaks needs explicit contents:read and pull-requests:read permissions
to scan dependabot PR commits. Without them, the GitHub API returns 403.

Ref: https://github.com/gitleaks/gitleaks/issues/1343#issuecomment-2690243151

Co-Authored-By: Claude Opus 4.6 (1M context) <noreply@anthropic.com>
This commit is contained in:
Ullrich Schäfer 2026-03-25 10:52:03 +01:00
parent 5201bbfca2
commit 52382427ef
No known key found for this signature in database
GPG key ID: A32FF691A0F752D9

View file

@ -14,6 +14,9 @@ jobs:
security: security:
name: Security Scan name: Security Scan
runs-on: ubuntu-latest runs-on: ubuntu-latest
permissions:
contents: read
pull-requests: read
steps: steps:
- uses: actions/checkout@v6 - uses: actions/checkout@v6
with: with: