GitHub Actions

Hält GitHub Actions Workflows auf aktuellen Action-Versionen mit Least-Privilege-Sicherheitsstandards.

von retlehs · retlehs/gh-actions

Getestet · Funktioniert ★ 9.6/10

GitHub Actions — Hält GitHub Actions Workflows auf aktuellen Action-Versionen mit Least-Privilege-Sicherheitsstandards.

Was es kann

Eine Referenz-Skill zum Schreiben oder Bearbeiten von .github/workflows/*.yml — erzwingt eine Live-Versionsprüfung über die gh-API anstelle des Erratens von Action-Tags und integriert Sicherheitsstandards (Least-Privilege-Berechtigungen, keine pull_request_target-Fehlverwendung, SHA-Pinning von Drittanbieter-Actions) sowie Caching- und Concurrency-Muster. Wird beim Schreiben oder Ändern von GitHub Actions Workflows ausgelöst.

Testbericht

Live-Prüfung der eigenen Aussage: actions/checkout und actions/setup-node sind beide aktuell bei v7.0.0, vier Major-Versionen über dem v3, das eine Basislinie (ohne Skill) aus dem Gedächtnis produzierte — genau das Problem 'Versionen nie erraten', das die Skill zu verhindern sucht.

Getestet am: 2026-07-16 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/retlehs/gh-actions
mkdir -p ~/.claude/skills
cp -r gh-actions ~/.claude/skills/gh-actions

Befehle & Beispiel-Prompts

  • /gh-actionsHält GitHub Actions Workflows auf aktuellen Action-Versionen mit Least-Privilege-Sicherheitsstandards.

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Update my GitHub Actions workflow to the current action versions
  • Write me a CI workflow with least-privilege permissions set
  • Review this workflow yaml for pull_request_target security issues