Files
Hellion-NewTab/.gitea/workflows/security.yml
T
JonKazama-Hellion aa6ecef2a2
Code Quality / Validate Extension (push) Successful in 7s
Security Scan (reusable) / Security Scan (push) Successful in 24s
Security / scan (push) Successful in 24s
fix(ci): gha-curl-pipe-shell in NewTab ausnehmen (false positive)
Die Regel schlaegt in release.yml an, beanstandet dort aber ein Muster,
das nicht gefaehrlich ist: Die curl-Ausgabe geht als JSON-Daten in ein
fest im Workflow stehendes python3-Skript und wird geparst, nicht
ausgefuehrt. Das ist nicht das gefaehrliche "curl url | bash", bei dem
der Server den auszufuehrenden Code liefert. Die URL zeigt zudem auf die
eigene Gitea-API, nicht auf einen fremden Host.
2026-08-15 21:32:03 +00:00

25 lines
863 B
YAML

name: Security
# Ruft den zentralen Scan-Workflow in security-workflows auf
# (Semgrep SAST + Trivy filesystem scan).
on:
push:
branches: [main, master]
pull_request:
schedule:
- cron: '0 6 * * 1'
workflow_dispatch:
jobs:
scan:
uses: JonKazama-Hellion/security-workflows/.gitea/workflows/security-scan.yml@main
with:
# gha-curl-pipe-shell schlaegt in release.yml an, ist dort aber ein
# False Positive: die curl-Ausgabe geht als JSON-Daten in ein fest im
# Workflow stehendes python3-Skript (`python3 -c '<fester code>'`) und
# wird geparst, nicht ausgefuehrt. Das ist nicht das gefaehrliche
# `curl url | bash`, bei dem der Server den Code liefert. Die URL zeigt
# zudem auf die eigene Gitea-API.
semgrep-exclude-rules: 'yaml.github-actions.security.gha-curl-pipe-shell.gha-curl-pipe-shell'