Commit Graph
10 Commits
Author SHA1 Message Date
JonKazama-Hellion aa6ecef2a2 fix(ci): gha-curl-pipe-shell in NewTab ausnehmen (false positive)
Code Quality / Validate Extension (push) Successful in 7s
Security Scan (reusable) / Security Scan (push) Successful in 24s
Security / scan (push) Successful in 24s
Die Regel schlaegt in release.yml an, beanstandet dort aber ein Muster,
das nicht gefaehrlich ist: Die curl-Ausgabe geht als JSON-Daten in ein
fest im Workflow stehendes python3-Skript und wird geparst, nicht
ausgefuehrt. Das ist nicht das gefaehrliche "curl url | bash", bei dem
der Server den auszufuehrenden Code liefert. Die URL zeigt zudem auf die
eigene Gitea-API, nicht auf einen fremden Host.
2026-08-15 21:32:03 +00:00
JonKazama-Hellion 7c68332e9e revert(ci): security-scan wieder ueber den reusable workflow
Code Quality / Validate Extension (push) Successful in 9s
Security Scan (reusable) / Security Scan (push) Failing after 24s
Security / scan (push) Failing after 24s
Rueckbau des Inline-Workarounds. Der Runner konnte den reusable workflow
nicht mehr laden, weil git fetch gegen die Forge crashte. Ursache war kein
Bug, sondern eine Kompromittierung ueber CVE-2026-59774: ein injizierter
packObjectsHook ersetzte git pack-objects durch einen Malware-Dropper.

Gitea laeuft jetzt auf 1.27.2, der Hook ist entfernt, fetch funktioniert
wieder. Die Scan-Definition liegt damit wieder an einer Stelle statt in
sieben Dateien. Details: Obsidian "Projekte/Hellion Forge/Forge
Security-Incident 2026-08-15.md".
2026-08-15 21:17:43 +00:00
JonKazama-Hellion 54b82b2cde fix(ci): security-scan inline statt reusable workflow
Security / Security Scan (push) Failing after 22s
Code Quality / Validate Extension (push) Failing after 38s
act_runner laedt reusable workflows per git-clone ueber HTTPS. Dieser Pfad
ist auf der Forge seit 2026-08-12 defekt (git upload-pack --stateless-rpc
bricht mit BUG "packfile_uris requires sideband-all" ab). Die Scans liefen
bisher nur ueber eine im Juni gecachte Kopie im Runner.

Der Scan steht jetzt vollstaendig in dieser Datei, der Quellstand kommt als
tar-Archiv statt ueber actions/checkout. Zurueckbauen, sobald git fetch
ueber HTTPS wieder funktioniert.
2026-08-15 17:26:11 +00:00
JonKazama-Hellion 6a64df96d0 Merge pull request 'chore(deps): update github/codeql-action digest to 7211b7c' (#11) from renovate/github-codeql-action-digest into master
Security / scan (push) Successful in 16s
Reviewed-on: #11
2026-05-27 06:30:36 +00:00
JonKazama-Hellion 25e916c3be Merge pull request 'chore(deps): update actions/checkout action to v6' (#6) from renovate/actions-checkout-6.x into master
Security / scan (push) Successful in 18s
Reviewed-on: #6
2026-05-12 05:56:33 +00:00
JonKazama-Hellion 9323fb69e8 Merge pull request 'chore(deps): update github/codeql-action action to v4' (#8) from renovate/github-codeql-action-4.x into master
Security / scan (push) Successful in 17s
Reviewed-on: #8
2026-05-12 05:56:07 +00:00
JonKazama-Hellion 4c3eec7631 Merge pull request 'chore(deps): update softprops/action-gh-release action to v3' (#9) from renovate/softprops-action-gh-release-3.x into master
Security / scan (push) Successful in 21s
Reviewed-on: #9
2026-05-12 05:55:11 +00:00
JonKazama-Hellion a5958d47a4 Merge pull request 'chore(renovate): fix schema warning (prPriority)' (#10) from chore/renovate-config-schema-fix into master
Security / scan (push) Failing after 6s
Reviewed-on: #10
2026-05-12 00:14:52 +00:00
JonKazama-Hellion 32f4c92f1b Merge pull request 'chore(deps): update actions/dependency-review-action action to v5' (#7) from renovate/actions-dependency-review-action-5.x into master
Security / scan (push) Failing after 11s
Reviewed-on: #7
2026-05-10 20:37:28 +00:00
JonKazama-Hellion 9eb0bc1c3e Merge pull request 'chore(deps): pin dependencies' (#5) from renovate/pin-dependencies into master
Security / scan (push) Successful in 17s
Reviewed-on: #5
2026-05-10 20:36:46 +00:00