7 Commits
Author SHA1 Message Date
JonKazama-Hellion aa6ecef2a2 fix(ci): gha-curl-pipe-shell in NewTab ausnehmen (false positive)
Code Quality / Validate Extension (push) Successful in 7s
Security Scan (reusable) / Security Scan (push) Successful in 24s
Security / scan (push) Successful in 24s
Die Regel schlaegt in release.yml an, beanstandet dort aber ein Muster,
das nicht gefaehrlich ist: Die curl-Ausgabe geht als JSON-Daten in ein
fest im Workflow stehendes python3-Skript und wird geparst, nicht
ausgefuehrt. Das ist nicht das gefaehrliche "curl url | bash", bei dem
der Server den auszufuehrenden Code liefert. Die URL zeigt zudem auf die
eigene Gitea-API, nicht auf einen fremden Host.
2026-08-15 21:32:03 +00:00
JonKazama-Hellion 7c68332e9e revert(ci): security-scan wieder ueber den reusable workflow
Code Quality / Validate Extension (push) Successful in 9s
Security Scan (reusable) / Security Scan (push) Failing after 24s
Security / scan (push) Failing after 24s
Rueckbau des Inline-Workarounds. Der Runner konnte den reusable workflow
nicht mehr laden, weil git fetch gegen die Forge crashte. Ursache war kein
Bug, sondern eine Kompromittierung ueber CVE-2026-59774: ein injizierter
packObjectsHook ersetzte git pack-objects durch einen Malware-Dropper.

Gitea laeuft jetzt auf 1.27.2, der Hook ist entfernt, fetch funktioniert
wieder. Die Scan-Definition liegt damit wieder an einer Stelle statt in
sieben Dateien. Details: Obsidian "Projekte/Hellion Forge/Forge
Security-Incident 2026-08-15.md".
2026-08-15 21:17:43 +00:00
JonKazama-Hellion 54b82b2cde fix(ci): security-scan inline statt reusable workflow
Security / Security Scan (push) Failing after 22s
Code Quality / Validate Extension (push) Failing after 38s
act_runner laedt reusable workflows per git-clone ueber HTTPS. Dieser Pfad
ist auf der Forge seit 2026-08-12 defekt (git upload-pack --stateless-rpc
bricht mit BUG "packfile_uris requires sideband-all" ab). Die Scans liefen
bisher nur ueber eine im Juni gecachte Kopie im Runner.

Der Scan steht jetzt vollstaendig in dieser Datei, der Quellstand kommt als
tar-Archiv statt ueber actions/checkout. Zurueckbauen, sobald git fetch
ueber HTTPS wieder funktioniert.
2026-08-15 17:26:11 +00:00
JonKazama-Hellion 42e3cf0dec ci(release): Release via Gitea-API (curl) statt go-basierter release-action
Code Quality / Validate Extension (push) Successful in 5s
Release / Build & Release (push) Successful in 6s
Security / scan (push) Successful in 42s
Die gitea.com/actions/release-action ist 'using: go' und scheitert auf dem Forge-Runner
mit exit 127 — act_runner v0.6.1 bekommt die go-Action weder im Job-Image noch im Runner
kompiliert ('go: executable file not found'). Der Schritt legt das Release jetzt per curl
gegen die Gitea-API an und laedt die Assets hoch, idempotent (vorhandenes Release/Assets
werden wiederverwendet bzw. ersetzt). Laeuft als normaler run-Step im Job-Image und ist
damit unabhaengig von go-Toolchain, Action-Cache und @main-Drift.
2026-06-14 21:05:36 +02:00
JonKazama-Hellion 84976f5a10 ci: assert background/action + activeTab/commands in Chrome and Firefox manifests 2026-06-14 15:21:46 +02:00
JonKazama-Hellion a946e66c6c ci(gitea): Release- und Quality-Workflow nach .gitea/ portieren, tote .github/-Workflows entfernen
Code Quality / Validate Extension (push) Successful in 5s
Security / scan (push) Successful in 18s
Release / Build & Release (push) Successful in 14s
2026-06-13 23:51:23 +02:00
JonKazama-Hellion 28b9061756 chore: add reusable security scan workflow
Security / scan (push) Failing after 11s
Calls JonKazama-Hellion/security-workflows for Semgrep SAST + Trivy
filesystem vulnerability scan. Runs on push to main/master, on every
PR, and weekly Monday 06:00 UTC.
2026-05-09 11:28:10 +02:00