Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension


Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
51 changes: 0 additions & 51 deletions .github/workflows/codeql.yml

This file was deleted.

40 changes: 40 additions & 0 deletions .github/workflows/scorecard.yml
Original file line number Diff line number Diff line change
@@ -0,0 +1,40 @@
name: OpenSSF Scorecard

on:
push:
branches: [main]
schedule:
- cron: "31 4 * * 6"
workflow_dispatch:

permissions: read-all

concurrency:
group: ${{ github.workflow }}-${{ github.ref }}
cancel-in-progress: false

jobs:
scorecard:
name: Scorecard
runs-on: ubuntu-24.04
timeout-minutes: 15
permissions:
contents: read
security-events: write
steps:
- name: Checkout repository
uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1
with:
persist-credentials: false

- name: Run OpenSSF Scorecard
uses: ossf/scorecard-action@2d1146689b8cda280b9bc96326124645441f03bc # v2.4.4
with:
results_file: results.sarif
results_format: sarif
publish_results: false

- name: Upload Scorecard SARIF
uses: github/codeql-action/upload-sarif@cdf488f595d80d6e07e03d4674febd5ab45fa938 # v4.37.9
with:
sarif_file: results.sarif
51 changes: 51 additions & 0 deletions .github/workflows/trivy.yml
Original file line number Diff line number Diff line change
@@ -0,0 +1,51 @@
name: Trivy security scan

on:
push:
branches: [main]
schedule:
- cron: "13 5 * * 0" # weekly, Sunday 05:13 UTC
workflow_dispatch:

permissions: read-all

concurrency:
group: ${{ github.workflow }}-${{ github.ref }}
cancel-in-progress: false

jobs:
trivy:
name: Trivy filesystem scan
runs-on: ubuntu-24.04
timeout-minutes: 20
permissions:
contents: read
security-events: write
steps:
- name: Checkout repository
uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1
with:
persist-credentials: false

- name: Scan dependencies and configuration
shell: bash
run: |
set -euo pipefail
mkdir -p "$RUNNER_TEMP/trivy"
docker run --rm --pull=always \
--user "$(id -u):$(id -g)" \
-e TRIVY_CACHE_DIR=/out/cache \
-v "$GITHUB_WORKSPACE:/workspace:ro" \
-v "$RUNNER_TEMP/trivy:/out" \
"aquasec/trivy@sha256:be1190afcb28352bfddc4ddeb71470835d16462af68d310f9f4bca710961a41e" \
fs \
--scanners vuln,misconfig \
--severity HIGH,CRITICAL \
--format sarif \
--output /out/trivy-results.sarif \
/workspace

- name: Upload Trivy SARIF
uses: github/codeql-action/upload-sarif@cdf488f595d80d6e07e03d4674febd5ab45fa938 # v4.37.9
with:
sarif_file: ${{ runner.temp }}/trivy/trivy-results.sarif