Awesome Reviewers

Default CI/security configuration to minimize risk while keeping automated findings meaningful.

Apply these rules: 1) Enforce least-privilege GitHub Actions permissions

Example:

permissions: {}

2) Treat security scanner results as actionable—exclude only confirmed non-issues

Example:

semgrep scan \
  --oss-only --verbose --metrics=off --config=r/all \
  --exclude-rule <tool.rule-id-1> \
  --exclude-rule <tool.rule-id-2>

Result: workflows don’t grant unnecessary token privileges, and security scanning stays high-signal by suppressing only verified false positives/irrelevant checks.