upgrade-github-actions

Warn

Audited by Socket on Jul 14, 2026

1 alert found:

Anomaly
AnomalyLOW
evals/fixtures/.github/workflows/ci.yml

The workflow YAML itself does not contain overt malicious logic, but it includes a major supply-chain execution risk by running a repository-local action (`./local-action`) with CI-level capabilities and by authenticating to Docker Hub. Additionally, it pulls a container by tag rather than a pinned digest and uses tag-based third-party actions. Inspect the implementation of `./local-action`, verify workflow permissions (including whether secrets are exposed to forks), and pin actions/images to immutable digests/commits to reduce risk.

Confidence: 55%Severity: 48%
Audit Metadata
Analyzed At
Jul 14, 2026, 12:00 PM
Package URL
pkg:socket/skills-sh/chinayin%2Fcoding-skillhub%2Fupgrade-github-actions%2F@18510bd4a713865c709bf0df5b5fa968ddeb2b636c964c4338d0e81b86e11528
Security Audit — socket — upgrade-github-actions