name: Security # Ruft den zentralen Scan-Workflow in security-workflows auf # (Semgrep SAST + Trivy filesystem scan). on: push: branches: [main, master] pull_request: schedule: - cron: '0 6 * * 1' workflow_dispatch: jobs: scan: uses: JonKazama-Hellion/security-workflows/.gitea/workflows/security-scan.yml@main with: # gha-curl-pipe-shell schlaegt in release.yml an, ist dort aber ein # False Positive: die curl-Ausgabe geht als JSON-Daten in ein fest im # Workflow stehendes python3-Skript (`python3 -c ''`) und # wird geparst, nicht ausgefuehrt. Das ist nicht das gefaehrliche # `curl url | bash`, bei dem der Server den Code liefert. Die URL zeigt # zudem auf die eigene Gitea-API. semgrep-exclude-rules: 'yaml.github-actions.security.gha-curl-pipe-shell.gha-curl-pipe-shell'