name: 'Pull Request Labeler' on: - pull_request_target # zizmor: ignore[dangerous-triggers] no attacker inputs are used here permissions: {} jobs: labeler: permissions: contents: read pull-requests: write runs-on: ubuntu-latest steps: - id: token uses: immich-app/devtools/actions/create-workflow-token@1af396ae134e4bc3b63d947e672bc68bf4ff9dc5 # create-workflow-token-action-v3.0.0 with: client-id: ${{ secrets.PUSH_O_MATIC_APP_CLIENT_ID }} private-key: ${{ secrets.PUSH_O_MATIC_APP_KEY }} permission-contents: read permission-pull-requests: write - uses: actions/labeler@b8dd2d9be0f68b860e7dae5dae7d772984eacd6d # v6.2.0 with: repo-token: ${{ steps.token.outputs.token }}