Commit Graph

2 Commits

Author SHA1 Message Date
Fringg
0a8b1a46d1 fix(ci): рабочий Trivy-пин, lowercase-референс образа, CodeQL v4
- trivy-action@0.24.0 — несуществующий тег (у trivy-action теги с
  префиксом v): резолв экшенов в Set up job валил бы весь docker-воркфлоу
  даже на PR. Пин на SHA v0.36.0 — как в бот-репо.
- image-ref из github.repository сохраняет регистр (BEDOLAGA-DEV/…), а
  OCI требует lowercase — добавлен lowercase-шаг.
- codeql-action v3 → v4 (v3 закатный; бот-репо уже на v4).
2026-07-24 14:39:25 +03:00
airp0wer
aa1ecbfdef ci(security): dependabot + CodeQL + npm audit + Trivy-скан образа
- .github/dependabot.yml: еженедельные обновления npm/github-actions/docker
  со сгруппированными PR
- codeql.yml: SAST (javascript-typescript, security-and-quality) на push/PR
  в main/dev + еженедельный проход
- security-audit.yml: npm audit --audit-level=high (пока non-blocking)
- docker.yml: Trivy-скан запушенного образа с выгрузкой SARIF в Security tab
  (non-blocking), least-privilege permissions на workflow
2026-07-21 10:42:06 +03:00