From 50a093afcfccde000cae81c85954f9b7499e9286 Mon Sep 17 00:00:00 2001 From: DragonSlayer_14 Date: Thu, 10 Sep 2026 00:15:27 +0200 Subject: [PATCH] Fix: Trivy manuell installieren statt setup-trivy (Gitea act_runner Bug) MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Der vorherige Fix (token-setup-trivy: "") schlug fehl: der act_runner wertet einen leeren String-Input offenbar als "nicht angegeben", statt ihn als expliziten leeren Wert an actions/checkout durchzureichen - dessen eigener required-Input "token" fehlt dadurch komplett und der Schritt bricht ab ("Input required and not supplied: token"). Damit lässt sich der git-basierte Installationsweg von setup-trivy (Checkout von github.com/aquasecurity/trivy) nicht zuverlässig unter Gitea nutzen. Trivy wird jetzt wie schon TruffleHog per curl direkt von den GitHub-Releases installiert, trivy-action überspringt die eigene Installation via skip-setup-trivy und nutzt nur noch die Scan-Funktionalität. Co-Authored-By: Claude Sonnet 5 Claude-Session: https://claude.ai/code/session_01FKMjR9pBxshZYZdhKyT5Ky --- .gitea/workflows/security-scan.yaml | 24 ++++++++++++++++++------ 1 file changed, 18 insertions(+), 6 deletions(-) diff --git a/.gitea/workflows/security-scan.yaml b/.gitea/workflows/security-scan.yaml index 0cdde52..c30b2ec 100644 --- a/.gitea/workflows/security-scan.yaml +++ b/.gitea/workflows/security-scan.yaml @@ -19,9 +19,27 @@ jobs: - name: Checkout Repository uses: actions/checkout@v7 + # setup-trivy (intern von trivy-action genutzt) installiert Trivy bei Cache-Miss über + # einen Git-Checkout von github.com/aquasecurity/trivy mit github.token als Auth. + # Unter Gitea ist github.token der lokale Gitea-Runner-Token, für github.com ungültig + # -> 401. Ein leerer token-setup-trivy-Input sollte eigentlich einen anonymen Checkout + # auslösen, wird vom act_runner aber als "nicht angegeben" gewertet, wodurch + # actions/checkout am eigenen required-Input "token" scheitert. Daher Trivy hier + # manuell installieren (wie im TruffleHog-Workflow) und den setup-trivy-Schritt der + # Action per skip-setup-trivy komplett umgehen. + - name: Install Trivy + run: | + curl -fsSL -o trivy.tar.gz \ + "https://github.com/aquasecurity/trivy/releases/download/v0.70.0/trivy_0.70.0_Linux-64bit.tar.gz" + tar -xzf trivy.tar.gz trivy + chmod +x trivy + sudo mv trivy /usr/local/bin/trivy + rm trivy.tar.gz + - name: Run Trivy Scanner uses: aquasecurity/trivy-action@v0.36.0 with: + skip-setup-trivy: "true" scan-type: fs scan-ref: . scanners: vuln,secret,misconfig @@ -29,12 +47,6 @@ jobs: format: json output: trivy-results.json exit-code: "0" - # github.token ist unter Gitea Actions der Gitea-Runner-Token, nicht gültig für - # github.com. Leer lassen, damit der interne setup-trivy-Fallback (Klon von - # aquasecurity/trivy zwecks Install-Skript, falls der Binary-Cache-Restore - # fehlschlägt) anonym gegen das öffentliche GitHub-Repo läuft statt mit einem - # ungültigen Token einen 401 zu provozieren. - token-setup-trivy: "" - name: Install OSV-Scanner run: |