diff --git a/.gitea/workflows/security.yml b/.gitea/workflows/security.yml index 842f3ab..8181267 100644 --- a/.gitea/workflows/security.yml +++ b/.gitea/workflows/security.yml @@ -14,3 +14,11 @@ on: jobs: scan: uses: JonKazama-Hellion/security-workflows/.gitea/workflows/security-scan.yml@main + with: + # gha-curl-pipe-shell schlaegt in release.yml an, ist dort aber ein + # False Positive: die curl-Ausgabe geht als JSON-Daten in ein fest im + # Workflow stehendes python3-Skript (`python3 -c ''`) und + # wird geparst, nicht ausgefuehrt. Das ist nicht das gefaehrliche + # `curl url | bash`, bei dem der Server den Code liefert. Die URL zeigt + # zudem auf die eigene Gitea-API. + semgrep-exclude-rules: 'yaml.github-actions.security.gha-curl-pipe-shell.gha-curl-pipe-shell'