- OSV-Scanner-Funde erhalten jetzt eine echte Severity (aus CVSS-Score der Gruppen abgeleitet) statt hartcodiert "-", damit kritische Funde nicht unten in der Tabelle verschwinden - Unerwartete Exit-Codes von osv-scanner/trufflehog gelten jetzt als Fehlschlag statt stillschweigend als "keine Funde" - Timeout für Gitea-API-Requests ergänzt - Label-Suche paginiert jetzt vollständig statt nur die ersten 50 - Markdown-Tabellenzellen werden escaped (Pipe/Zeilenumbruch) - Doppeltes Sortieren der Findings entfernt, Dict-Aufbau der Loader über gemeinsamen Helper vereinheitlicht - trufflehog-scan.yaml läuft nun bei jedem Push, nicht nur auf main/testing/dev Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01FKMjR9pBxshZYZdhKyT5Ky
45 lines
1.5 KiB
YAML
45 lines
1.5 KiB
YAML
name: TruffleHog Secret Scan
|
|
|
|
on:
|
|
push:
|
|
pull_request:
|
|
schedule:
|
|
- cron: "0 5 * * 1"
|
|
workflow_dispatch:
|
|
|
|
jobs:
|
|
trufflehog-scan:
|
|
name: TruffleHog
|
|
runs-on: ubuntu-latest
|
|
steps:
|
|
- name: Checkout Repository
|
|
uses: actions/checkout@v7
|
|
with:
|
|
fetch-depth: 0
|
|
|
|
- name: Install TruffleHog
|
|
run: |
|
|
curl -fsSL -o trufflehog.tar.gz \
|
|
"https://github.com/trufflesecurity/trufflehog/releases/download/v3.97.4/trufflehog_3.97.4_linux_amd64.tar.gz"
|
|
tar -xzf trufflehog.tar.gz trufflehog
|
|
chmod +x trufflehog
|
|
sudo mv trufflehog /usr/local/bin/trufflehog
|
|
rm trufflehog.tar.gz
|
|
|
|
- name: Run TruffleHog Scanner
|
|
run: |
|
|
set +e
|
|
trufflehog git file://. --results=verified,unknown --fail --json > trufflehog-results.json
|
|
echo "TRUFFLEHOG_EXIT=$?" >> "$GITHUB_ENV"
|
|
|
|
- name: Ergebnisse & Gitea-Issue erstellen/aktualisieren
|
|
env:
|
|
GITEA_URL: ${{ gitea.server_url || github.server_url }}
|
|
REPO: ${{ gitea.repository || github.repository }}
|
|
TOKEN: ${{ secrets.SECURITY_TOKEN }}
|
|
RUN_URL: ${{ gitea.server_url || github.server_url }}/${{ gitea.repository || github.repository }}/actions/runs/${{ gitea.run_id || github.run_id }}
|
|
ISSUE_TITLE: "Security-Scan: TruffleHog Secrets"
|
|
ISSUE_LABEL: "security-scan-trufflehog"
|
|
run: |
|
|
python3 scripts/report-security-issue.py "" "" trufflehog-results.json
|