From aa6ecef2a29ce10b467620e40e87df083b5e440d Mon Sep 17 00:00:00 2001 From: Jon Kazama <1+jonkazama-hellion@noreply.gitea.hellion-forge.cloud> Date: Sat, 15 Aug 2026 21:32:03 +0000 Subject: [PATCH] fix(ci): gha-curl-pipe-shell in NewTab ausnehmen (false positive) Die Regel schlaegt in release.yml an, beanstandet dort aber ein Muster, das nicht gefaehrlich ist: Die curl-Ausgabe geht als JSON-Daten in ein fest im Workflow stehendes python3-Skript und wird geparst, nicht ausgefuehrt. Das ist nicht das gefaehrliche "curl url | bash", bei dem der Server den auszufuehrenden Code liefert. Die URL zeigt zudem auf die eigene Gitea-API, nicht auf einen fremden Host. --- .gitea/workflows/security.yml | 8 ++++++++ 1 file changed, 8 insertions(+) diff --git a/.gitea/workflows/security.yml b/.gitea/workflows/security.yml index 842f3ab..8181267 100644 --- a/.gitea/workflows/security.yml +++ b/.gitea/workflows/security.yml @@ -14,3 +14,11 @@ on: jobs: scan: uses: JonKazama-Hellion/security-workflows/.gitea/workflows/security-scan.yml@main + with: + # gha-curl-pipe-shell schlaegt in release.yml an, ist dort aber ein + # False Positive: die curl-Ausgabe geht als JSON-Daten in ein fest im + # Workflow stehendes python3-Skript (`python3 -c ''`) und + # wird geparst, nicht ausgefuehrt. Das ist nicht das gefaehrliche + # `curl url | bash`, bei dem der Server den Code liefert. Die URL zeigt + # zudem auf die eigene Gitea-API. + semgrep-exclude-rules: 'yaml.github-actions.security.gha-curl-pipe-shell.gha-curl-pipe-shell'