Die Regel schlaegt in release.yml an, beanstandet dort aber ein Muster, das nicht gefaehrlich ist: Die curl-Ausgabe geht als JSON-Daten in ein fest im Workflow stehendes python3-Skript und wird geparst, nicht ausgefuehrt. Das ist nicht das gefaehrliche "curl url | bash", bei dem der Server den auszufuehrenden Code liefert. Die URL zeigt zudem auf die eigene Gitea-API, nicht auf einen fremden Host.
25 lines
863 B
YAML
25 lines
863 B
YAML
name: Security
|
|
|
|
# Ruft den zentralen Scan-Workflow in security-workflows auf
|
|
# (Semgrep SAST + Trivy filesystem scan).
|
|
|
|
on:
|
|
push:
|
|
branches: [main, master]
|
|
pull_request:
|
|
schedule:
|
|
- cron: '0 6 * * 1'
|
|
workflow_dispatch:
|
|
|
|
jobs:
|
|
scan:
|
|
uses: JonKazama-Hellion/security-workflows/.gitea/workflows/security-scan.yml@main
|
|
with:
|
|
# gha-curl-pipe-shell schlaegt in release.yml an, ist dort aber ein
|
|
# False Positive: die curl-Ausgabe geht als JSON-Daten in ein fest im
|
|
# Workflow stehendes python3-Skript (`python3 -c '<fester code>'`) und
|
|
# wird geparst, nicht ausgefuehrt. Das ist nicht das gefaehrliche
|
|
# `curl url | bash`, bei dem der Server den Code liefert. Die URL zeigt
|
|
# zudem auf die eigene Gitea-API.
|
|
semgrep-exclude-rules: 'yaml.github-actions.security.gha-curl-pipe-shell.gha-curl-pipe-shell'
|