Skip to content

infra: Docker images not scanned for vulnerabilities in CI #372

Description

@Xhristin3

Problem Statement
The CI pipeline builds and tests code but does not scan Docker images for OS-level or dependency vulnerabilities. A base image could contain known CVEs only discovered after deployment.

Why It Matters
Image scanning is a standard supply-chain security control. Catching CVEs before push prevents deploying known-vulnerable images.

Acceptance Criteria

  • Add Trivy (or Grype) image scanning step to CI after each docker build
  • Workflow fails if CRITICAL severity vulnerabilities are found
  • Scan results uploaded as GitHub Security Code Scanning alerts
  • Weekly scheduled scan of already-published images
  • .trivyignore file for accepted false-positives with documented justification

Files Affected: .github/workflows/ci.yml, .github/workflows/release.yml

Difficulty: Easy | Effort: 2–4 hours

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

Labels

GrantFox OSSIssue tracked in GrantFox OSSMaybe RewardedIssue may be eligible for a GrantFox rewardOfficial Campaign | FWC26Campaign: Official Campaign | FWC26ci-cdsecuritySecurity related issues

Type

No type

Projects

No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions