diff --git a/.github/workflows/dependency-review.yaml b/.github/workflows/dependency-review.yaml new file mode 100644 index 0000000..9ee1f4c --- /dev/null +++ b/.github/workflows/dependency-review.yaml @@ -0,0 +1,15 @@ +name: dependency-review + +# Thin caller that runs the org-wide reusable dependency review +# (Sea-Haven-Industries/.github :: callable-dependency-review.yaml) on this +# repo's PRs, failing on high-severity advisories in added dependencies. + +on: + pull_request: + +permissions: + contents: read + +jobs: + dependency-review: + uses: Sea-Haven-Industries/.github/.github/workflows/callable-dependency-review.yaml@main diff --git a/.github/workflows/labeler.yaml b/.github/workflows/labeler.yaml new file mode 100644 index 0000000..8c30909 --- /dev/null +++ b/.github/workflows/labeler.yaml @@ -0,0 +1,22 @@ +name: labeler + +# Thin caller that runs the org-wide reusable PR labeler +# (Sea-Haven-Industries/.github :: callable-labeler.yaml) on this repo's PRs. +# +# Permissions are load-bearing: callers MUST grant all three below. Reusable- +# workflow permissions can only be downgraded from the caller, so omitting one +# (e.g. issues:write) either fails to create labels or triggers a silent +# startup_failure. `pull_request` (NOT pull_request_target) is correct here — +# the org takes no fork PRs, so the lower-privilege event is sufficient. + +on: + pull_request: + +permissions: + contents: read + pull-requests: write + issues: write + +jobs: + label: + uses: Sea-Haven-Industries/.github/.github/workflows/callable-labeler.yaml@main