From 90c9a208712f07c972ca55a6166d2fecff38fa1f Mon Sep 17 00:00:00 2001 From: DragonSlayer_14 Date: Thu, 10 Sep 2026 00:12:07 +0200 Subject: [PATCH] Fix: Trivy-Scan bricht ab, wenn Gitea-Actions-Cache nicht erreichbar ist MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Bei Cache-Restore-Fehlschlag fällt setup-trivy auf einen Git-Checkout von aquasecurity/trivy zurück, um das Install-Skript zu holen. Dabei wird github.token als Auth-Token an github.com übergeben - unter Gitea ist das aber der lokale Gitea-Runner-Token, der von GitHub abgelehnt wird (401, danach Abbruch wegen deaktivierter Prompts). token-setup-trivy leer lassen, damit der Fallback-Checkout anonym gegen das öffentliche GitHub-Repo läuft. Co-Authored-By: Claude Sonnet 5 Claude-Session: https://claude.ai/code/session_01FKMjR9pBxshZYZdhKyT5Ky --- .gitea/workflows/security-scan.yaml | 6 ++++++ 1 file changed, 6 insertions(+) diff --git a/.gitea/workflows/security-scan.yaml b/.gitea/workflows/security-scan.yaml index 058bd9d..0cdde52 100644 --- a/.gitea/workflows/security-scan.yaml +++ b/.gitea/workflows/security-scan.yaml @@ -29,6 +29,12 @@ jobs: format: json output: trivy-results.json exit-code: "0" + # github.token ist unter Gitea Actions der Gitea-Runner-Token, nicht gültig für + # github.com. Leer lassen, damit der interne setup-trivy-Fallback (Klon von + # aquasecurity/trivy zwecks Install-Skript, falls der Binary-Cache-Restore + # fehlschlägt) anonym gegen das öffentliche GitHub-Repo läuft statt mit einem + # ungültigen Token einen 401 zu provozieren. + token-setup-trivy: "" - name: Install OSV-Scanner run: |