From 1ad9ebcaa791473d9771a5408760f9a145f577cb Mon Sep 17 00:00:00 2001 From: Mitch Goudy Date: Thu, 18 Dec 2025 10:51:11 -0700 Subject: [PATCH 1/2] fix(chromatic): Add permissions block to workflow to resolve security alert --- .github/workflows/chromatic.yml | 3 +++ 1 file changed, 3 insertions(+) diff --git a/.github/workflows/chromatic.yml b/.github/workflows/chromatic.yml index 7891157..4dd4f3d 100644 --- a/.github/workflows/chromatic.yml +++ b/.github/workflows/chromatic.yml @@ -11,8 +11,11 @@ jobs: chromatic-deployment: # Operating System runs-on: ubuntu-latest + permissions: + contents: read # Job steps steps: + - name: Checkout uses: actions/checkout@v3 - name: Install dependencies run: npm install From 1c57e7f964eaa56ec3e5a0df8168614e12f268fa Mon Sep 17 00:00:00 2001 From: Mitch Goudy Date: Thu, 18 Dec 2025 10:57:56 -0700 Subject: [PATCH 2/2] fix(chromatic): Add GitHub Packages authentication for npm install --- .github/workflows/chromatic.yml | 8 ++++++++ 1 file changed, 8 insertions(+) diff --git a/.github/workflows/chromatic.yml b/.github/workflows/chromatic.yml index 4dd4f3d..15b7820 100644 --- a/.github/workflows/chromatic.yml +++ b/.github/workflows/chromatic.yml @@ -13,10 +13,18 @@ jobs: runs-on: ubuntu-latest permissions: contents: read + packages: read # Job steps steps: - name: Checkout uses: actions/checkout@v3 + - name: Setup Node.js + uses: actions/setup-node@v3 + with: + node-version: 18 + registry-url: "https://npm.pkg.github.com" + scope: '@contentful' + always-auth: true - name: Install dependencies run: npm install # 👇 Adds Chromatic as a step in the workflow