fix(scan): pin Trivy to v0.70.0 (avoid GitHub rate-limit) #2
Reference in New Issue
Block a user
Delete Branch "fix/pin-trivy-version"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Problem
Trivy-Install-Step nutzte
install.shohne Version-Pin. Das Script ruft api.github.com unauthenticated auf, um den "latest" Tag zu finden. Self-Hosted Runner hat begrenztes Rate-Limit (~60/h). Bei mehreren Workflow-Runs in kurzer Zeit (z.B. nach Bulk-Merges) failt der API-Call mit leerer Response:Beobachtet auf nova-corp-website nach den juengsten 6 PR-Merges.
Fix
Trivy auf konkrete Version
v0.70.0gepinnt (aktueller stable). Install-Script ueberspringt damit den API-Call.Renovate-Annotation
# renovate: datasource=github-releases depName=aquasecurity/trivyist vorbereitet — sobald Renovate sie aufpickt, kommen Version-Bumps als regulaere PRs.Wirkung
Greift automatisch in allen 8 Repos beim naechsten Workflow-Trigger nach Merge (kein zusaetzlicher Action noetig).