Skip to content

[CI/CD Security] fluttercandies/json_dart - Issue Reportย #86

Description

@github-actions

๐Ÿ“ฆ fluttercandies/json_dart

๐Ÿ“Œ Commit SHA: 6f6ec21ce1085cb55ccb8443e86b70be05a5a5d1

๐Ÿ•œ Report generated at: 2026-08-14T06:40:34.380Z

๐Ÿ” Overview

Severity Count
๐ŸŸก Medium 5
๐ŸŸข Low 2
โ„น๏ธ Informational 3

๐Ÿ“ Details

๐Ÿ“„ .github/workflows/build-apps.yml - ๐ŸŸกMedium(4) โ„น๏ธInformational(3)
1 Severity Audit Rule Confidence
๐ŸŸก Medium excessive-permissions Medium
Audit: overly broad permissions: default permissions used due to no permissions: block
Remediation: view audit
  • .github/workflows/build-apps.yml#L1-L132
    Audit: default permissions used due to no permissions: block

    name: Build Apps
    
    concurrency:
      group: ${{ github.workflow }}-${{ github.ref }}
      cancel-in-progress: true
    
    ...



2 Severity Audit Rule Confidence
๐ŸŸก Medium excessive-permissions Medium
Audit: overly broad permissions: default permissions used due to no permissions: block
Remediation: view audit
  • .github/workflows/build-apps.yml#L22-L61
    Audit: this job

      build-apks-and-linux-app:
        name: Release Apks/LinuxApp
        runs-on: ubuntu-latest
        steps:
          - uses: actions/checkout@a37ce9120846195fa4ece8f58b268e6043cb2f26 # v3
            with:
    ...
  • .github/workflows/build-apps.yml#L22-L61
    Audit: default permissions used due to no permissions: block

      build-apks-and-linux-app:
        name: Release Apks/LinuxApp
        runs-on: ubuntu-latest
        steps:
          - uses: actions/checkout@a37ce9120846195fa4ece8f58b268e6043cb2f26 # v3
            with:
    ...



3 Severity Audit Rule Confidence
๐ŸŸก Medium excessive-permissions Medium
Audit: overly broad permissions: default permissions used due to no permissions: block
Remediation: view audit
  • .github/workflows/build-apps.yml#L63-L87
    Audit: this job

      build-windows-app:
        name: Release Windows
        runs-on: windows-latest
        steps:
          - uses: actions/checkout@0717577d45739eb3c851188b29f50ed6c0b2194e # v2
            with:
    ...
  • .github/workflows/build-apps.yml#L63-L87
    Audit: default permissions used due to no permissions: block

      build-windows-app:
        name: Release Windows
        runs-on: windows-latest
        steps:
          - uses: actions/checkout@0717577d45739eb3c851188b29f50ed6c0b2194e # v2
            with:
    ...



4 Severity Audit Rule Confidence
๐ŸŸก Medium excessive-permissions Medium
Audit: overly broad permissions: default permissions used due to no permissions: block
Remediation: view audit
  • .github/workflows/build-apps.yml#L89-L132
    Audit: this job

      build-macos-app:
        name: Release MacOS
        runs-on: macos-latest
        steps:
          - uses: actions/checkout@0717577d45739eb3c851188b29f50ed6c0b2194e # v2
            with:
    ...
  • .github/workflows/build-apps.yml#L89-L132
    Audit: default permissions used due to no permissions: block

      build-macos-app:
        name: Release MacOS
        runs-on: macos-latest
        steps:
          - uses: actions/checkout@0717577d45739eb3c851188b29f50ed6c0b2194e # v2
            with:
    ...



5 Severity Audit Rule Confidence
โ„น๏ธ Informational superfluous-actions High
Audit: action functionality is already included by the runner: use `gh release` in a script step
Remediation: view audit



6 Severity Audit Rule Confidence
โ„น๏ธ Informational superfluous-actions High
Audit: action functionality is already included by the runner: use `gh release` in a script step
Remediation: view audit



7 Severity Audit Rule Confidence
โ„น๏ธ Informational superfluous-actions High
Audit: action functionality is already included by the runner: use `gh release` in a script step
Remediation: view audit



๐Ÿ“„ .github/workflows/deploy-web.yml - ๐ŸŸกMedium(1) ๐ŸŸขLow(2)
1 Severity Audit Rule Confidence
๐ŸŸก Medium excessive-permissions Medium
Audit: overly broad permissions: default permissions used due to no permissions: block
Remediation: view audit
  • .github/workflows/deploy-web.yml#L1-L41
    Audit: default permissions used due to no permissions: block

    name: Deploy Web
    
    concurrency:
      group: ${{ github.workflow }}-${{ github.ref }}
      cancel-in-progress: true
    
    ...



2 Severity Audit Rule Confidence
๐ŸŸข Low template-injection High
Audit: code injection via template expansion: may expand into attacker-controllable code
Remediation: view audit



3 Severity Audit Rule Confidence
๐ŸŸข Low adhoc-packages High
Audit: ad-hoc installation of packages: installs a package outside of a lockfile
Remediation: view audit




Metadata

Metadata

Assignees

Labels

No labels
No labels

Type

No type

Projects

No projects

Milestone

No milestone

Relationships

None yet

Development

No branches or pull requests

Issue actions