name: Dependency review # On PRs into main/dev, flag any newly added dependency that has a known # vulnerability or an incompatible license before it gets merged. on: pull_request: branches: [main, dev] permissions: contents: read jobs: dependency-review: runs-on: ubuntu-latest permissions: contents: read pull-requests: write steps: - name: Checkout uses: actions/checkout@v4 - name: Dependency review uses: actions/dependency-review-action@v4 with: fail-on-severity: high comment-summary-in-pr: on-failure