From 08c2312d946115d9c044a4c66ac6eca90b329d7b Mon Sep 17 00:00:00 2001 From: ShraddhaZoman Date: Sun, 6 Sep 2026 13:41:13 +0530 Subject: [PATCH] ci: harden github actions checkout with persist-credentials --- .github/workflows/docs-preview-deploy.yml | 1 + .github/workflows/google-internal-tests.yml | 3 +++ .github/workflows/preview-deploy-dev-app.yml | 3 ++- 3 files changed, 6 insertions(+), 1 deletion(-) diff --git a/.github/workflows/docs-preview-deploy.yml b/.github/workflows/docs-preview-deploy.yml index d2620857d626..43afe7c21729 100644 --- a/.github/workflows/docs-preview-deploy.yml +++ b/.github/workflows/docs-preview-deploy.yml @@ -32,6 +32,7 @@ jobs: steps: - uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 with: + persist-credentials: false token: '${{secrets.GITHUB_TOKEN}}' - name: Configure Firebase deploy target diff --git a/.github/workflows/google-internal-tests.yml b/.github/workflows/google-internal-tests.yml index b6c152b2beed..7e78bccc276b 100644 --- a/.github/workflows/google-internal-tests.yml +++ b/.github/workflows/google-internal-tests.yml @@ -14,8 +14,11 @@ jobs: runs-on: ubuntu-latest steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 + with: + persist-credentials: false - uses: angular/dev-infra/github-actions/google-internal-tests@f826089a718c89f9ce3d6a0d3e155fbc0fb4a3de # main with: + persist-credentials: false run-tests-guide-url: http://go/angular-material-presubmit github-token: ${{ secrets.GITHUB_TOKEN }} sync-config: ./.ng-dev/google-sync-config.json diff --git a/.github/workflows/preview-deploy-dev-app.yml b/.github/workflows/preview-deploy-dev-app.yml index a992672f4f61..42cf94c07878 100644 --- a/.github/workflows/preview-deploy-dev-app.yml +++ b/.github/workflows/preview-deploy-dev-app.yml @@ -27,7 +27,8 @@ jobs: if: ${{ github.event.workflow_run.conclusion == 'success' }} steps: - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0 - + with: + persist-credentials: false - name: Configure Firebase deploy target run: | # We can use `npx` as the Firebase deploy actions uses it too.