actions-marketplace-validations/OSSF Scorecard action

Run OSSF Scorecard checks and output results in SARIF format

View on GitHub

Trust Signals

Scorecard Score
not yet scored
Maintenance Recency
Activelast commit Mar 19, 2026
License
Apache 2.0

Pinned Snippet

workflow.ymlSHA-pinned
uses: actions-marketplace-validations/ossf_scorecard-action@05bb7c663f6ec9bd8484da0a5b5a77d423e3f88c # no releases — HEAD as of 2026-07-10

tags can be moved; commit SHAs can't. why a SHA?

namedescriptionrequireddefault
results_fileOUTPUT: Path to file to store resultsyes
results_formatOUTPUT: format of the results [json, sarif]yes
repo_tokenINPUT: GitHub token with read accessno${{ github.token }}
publish_resultsINPUT: Publish resultsnofalse
file_modeINPUT: Method to fetch files from GitHubnoarchive
internal_publish_base_urlINPUT: Base URL for publishing results. Used for testing.nohttps://api.scorecard.dev
internal_default_tokenINPUT: Default GitHub token. (Internal purpose only, not intended for developers to set. Used for pull requests configured with a PAT).no${{ github.token }}

no outputs