Skip to content

ci(semgrep): subir pin de imagem para 1.178.0 (digest) — hoje 1.117.0 #2025

Description

@FabioLeitao

Proveniência: texto de Claude (Latitude), 2026-09-30 — achado verificado + recomendação; não é decisão do operador.

Achado. .github/workflows/semgrep.yml:20 fixa o Semgrep em 1.117.0 (imagem por digest, a256468f…). O último estável é 1.178.0 (2026-09-23); o keen-platypus já usa semgrep/semgrep:1.178.0@sha256:32e459968daabe7ab86968184a29109b9564aa00392401156f9788452b42786b — digest do índice multi-arch conferido no Docker Hub em 2026-09-30 (PyPI e GitHub Releases concordam com a versão). Ou seja, o gate de SAST deste repo roda um engine vários meses atrás do atual.

Recomendação

  1. Subir a imagem para semgrep/semgrep:1.178.0@sha256:32e459968daabe7ab86968184a29109b9564aa00392401156f9788452b42786b (reconferir o digest com docker buildx imagetools inspect semgrep/semgrep:1.178.0 ou crane digest antes de commitar; manter o comentário com a versão ao lado do digest).
  2. Antes de commitar: rodar a versão nova contra o repo e comparar os achados com a baseline — engine/regras mais novos podem acrescentar achados e quebrar o job; tratar o delta, não silenciar.
  3. Sem PR dedicado só para isso (cada PR gasta franquia de Actions): incluir no próximo PR que já toque .github/workflows/. PR dedicado só com confirmação explícita do operador.
  • Observação de baixa prioridade: ruff==0.16.8 em requirements.txt (com hashes; atual 0.16.9) — patch, regenerar hashes junto com o próximo pip-compile.

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    securitySecurity hardening, abuse/DoS defense, leak prevention

    Type

    No type

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions