Skip to content

Use org membership app for external contribution labels - #22673

Merged
sam-robson merged 1 commit into
mainfrom
sam-robson/use-org-membership-labeler-app
Sep 25, 2026
Merged

sam-robson merged 1 commit into
mainfrom
sam-robson/use-org-membership-labeler-app

Conversation

@sam-robson

@sam-robson sam-robson commented Sep 24, 2026 •

Copy link
Copy Markdown
Contributor

Summary

  • mint a short-lived token from the read-only codeql-org-membership-reader GitHub App
  • use the app token only with the organization membership REST endpoint
  • continue using GITHUB_TOKEN for repository reads and label writes
  • skip confirmed members (204), label confirmed non-members (404), and fail closed on every other response

The workflow remains manually disabled and should be re-enabled only after this change merges.

Testing

  • actionlint -color .github/workflows/label-external-contributions.yml
  • verified the REST endpoint returns 204 for an organization member
  • verified the REST endpoint returns 404 for a non-member

Copilot AI balanced review requested due to automatic review settings September 24, 2026 08:36
@sam-robson
sam-robson requested a review from a team as a code owner September 24, 2026 08:36

Copilot AI left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Copilot review overview

🟡 Changes recommended

Remove the internal repository reference from the public PR description before approval.

Get a fresh assessment by requesting another Copilot review.

Review effort: Balanced
Findings: None

What changed in this PR

Uses a dedicated read-only GitHub App token to identify external contributors safely.

Changes:

  • Mints an organization-membership token.
  • Labels only authors confirmed as non-members.
  • Fails safely on membership API errors.
File Description
.github/​workflows/​label-external-contributions.yml Adds membership-token creation and status-aware labeling.

💡 Add a code-review agent skill or configure MCP servers for context-aware, tailored reviews. Learn more in the docs.

@sam-robson
sam-robson marked this pull request as draft September 24, 2026 09:10
@sam-robson
sam-robson force-pushed the sam-robson/use-org-membership-labeler-app branch 2 times, most recently from 52e4730 to fa34ffc Compare September 24, 2026 09:20
@sam-robson
sam-robson force-pushed the sam-robson/use-org-membership-labeler-app branch from fa34ffc to 385947c Compare September 24, 2026 09:32
@sam-robson
sam-robson marked this pull request as ready for review September 24, 2026 09:38

@andersfugmann andersfugmann left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

LGTM.
Thanks a lot for doing this

@sam-robson
sam-robson merged commit 88df73a into main Sep 25, 2026
6 checks passed
@sam-robson
sam-robson deleted the sam-robson/use-org-membership-labeler-app branch September 25, 2026 11:59
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

3 participants