mirror of
https://github.com/chillpadclub/bedolaga-cabinet.git
synced 2026-07-28 09:33:46 +00:00
fix(ci): рабочий Trivy-пин, lowercase-референс образа, CodeQL v4
- trivy-action@0.24.0 — несуществующий тег (у trivy-action теги с префиксом v): резолв экшенов в Set up job валил бы весь docker-воркфлоу даже на PR. Пин на SHA v0.36.0 — как в бот-репо. - image-ref из github.repository сохраняет регистр (BEDOLAGA-DEV/…), а OCI требует lowercase — добавлен lowercase-шаг. - codeql-action v3 → v4 (v3 закатный; бот-репо уже на v4).
This commit is contained in:
4
.github/workflows/codeql.yml
vendored
4
.github/workflows/codeql.yml
vendored
@@ -26,12 +26,12 @@ jobs:
|
|||||||
uses: actions/checkout@v4
|
uses: actions/checkout@v4
|
||||||
|
|
||||||
- name: Initialize CodeQL
|
- name: Initialize CodeQL
|
||||||
uses: github/codeql-action/init@v3
|
uses: github/codeql-action/init@v4
|
||||||
with:
|
with:
|
||||||
languages: javascript-typescript
|
languages: javascript-typescript
|
||||||
queries: security-and-quality
|
queries: security-and-quality
|
||||||
|
|
||||||
- name: Perform CodeQL Analysis
|
- name: Perform CodeQL Analysis
|
||||||
uses: github/codeql-action/analyze@v3
|
uses: github/codeql-action/analyze@v4
|
||||||
with:
|
with:
|
||||||
category: "/language:javascript-typescript"
|
category: "/language:javascript-typescript"
|
||||||
|
|||||||
13
.github/workflows/docker.yml
vendored
13
.github/workflows/docker.yml
vendored
@@ -72,14 +72,21 @@ jobs:
|
|||||||
VITE_APP_NAME=Cabinet
|
VITE_APP_NAME=Cabinet
|
||||||
VITE_APP_LOGO=V
|
VITE_APP_LOGO=V
|
||||||
|
|
||||||
|
# OCI-референсы требуют lowercase, а github.repository сохраняет регистр
|
||||||
|
# (BEDOLAGA-DEV/…) — Trivy падал бы на 'repository name must be lowercase'.
|
||||||
|
- name: Lowercase image name for Trivy
|
||||||
|
if: github.event_name != 'pull_request'
|
||||||
|
id: image
|
||||||
|
run: echo "name=${IMAGE_NAME,,}" >> "$GITHUB_OUTPUT"
|
||||||
|
|
||||||
# Сканируем запушенный образ на CVE. Пока non-blocking (exit-code: 0):
|
# Сканируем запушенный образ на CVE. Пока non-blocking (exit-code: 0):
|
||||||
# находки уезжают в Security → Code scanning, но сборку не роняют.
|
# находки уезжают в Security → Code scanning, но сборку не роняют.
|
||||||
# Для ужесточения — поставить severity-фильтр в exit-code и убрать PR-гейт.
|
# Для ужесточения — поставить severity-фильтр в exit-code и убрать PR-гейт.
|
||||||
- name: Scan image with Trivy
|
- name: Scan image with Trivy
|
||||||
if: github.event_name != 'pull_request'
|
if: github.event_name != 'pull_request'
|
||||||
uses: aquasecurity/trivy-action@0.24.0
|
uses: aquasecurity/trivy-action@a9c7b0f06e461e9d4b4d1711f154ee024b8d7ab8 # v0.36.0
|
||||||
with:
|
with:
|
||||||
image-ref: ${{ env.REGISTRY }}/${{ env.IMAGE_NAME }}@${{ steps.build.outputs.digest }}
|
image-ref: ${{ env.REGISTRY }}/${{ steps.image.outputs.name }}@${{ steps.build.outputs.digest }}
|
||||||
format: sarif
|
format: sarif
|
||||||
output: trivy-results.sarif
|
output: trivy-results.sarif
|
||||||
severity: HIGH,CRITICAL
|
severity: HIGH,CRITICAL
|
||||||
@@ -87,7 +94,7 @@ jobs:
|
|||||||
|
|
||||||
- name: Upload Trivy results to Security tab
|
- name: Upload Trivy results to Security tab
|
||||||
if: github.event_name != 'pull_request'
|
if: github.event_name != 'pull_request'
|
||||||
uses: github/codeql-action/upload-sarif@v3
|
uses: github/codeql-action/upload-sarif@v4
|
||||||
with:
|
with:
|
||||||
sarif_file: trivy-results.sarif
|
sarif_file: trivy-results.sarif
|
||||||
category: trivy
|
category: trivy
|
||||||
|
|||||||
Reference in New Issue
Block a user