From eac398a73e10ac8b87dbb6780f39cae5807ae1ac Mon Sep 17 00:00:00 2001 From: DragonSlayer_14 Date: Thu, 10 Sep 2026 00:20:38 +0200 Subject: [PATCH] Revert: Trivy-Workflow wieder auf trivy-action ohne Workarounds MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Manueller Install und token-setup-trivy-Override haben unter dem Gitea act_runner beide nicht wie erwartet funktioniert. Zurück auf den ursprünglichen Aufbau mit trivy-action@v0.36.0 pur. Co-Authored-By: Claude Sonnet 5 Claude-Session: https://claude.ai/code/session_01FKMjR9pBxshZYZdhKyT5Ky --- .gitea/workflows/security-scan.yaml | 18 ------------------ 1 file changed, 18 deletions(-) diff --git a/.gitea/workflows/security-scan.yaml b/.gitea/workflows/security-scan.yaml index c30b2ec..058bd9d 100644 --- a/.gitea/workflows/security-scan.yaml +++ b/.gitea/workflows/security-scan.yaml @@ -19,27 +19,9 @@ jobs: - name: Checkout Repository uses: actions/checkout@v7 - # setup-trivy (intern von trivy-action genutzt) installiert Trivy bei Cache-Miss über - # einen Git-Checkout von github.com/aquasecurity/trivy mit github.token als Auth. - # Unter Gitea ist github.token der lokale Gitea-Runner-Token, für github.com ungültig - # -> 401. Ein leerer token-setup-trivy-Input sollte eigentlich einen anonymen Checkout - # auslösen, wird vom act_runner aber als "nicht angegeben" gewertet, wodurch - # actions/checkout am eigenen required-Input "token" scheitert. Daher Trivy hier - # manuell installieren (wie im TruffleHog-Workflow) und den setup-trivy-Schritt der - # Action per skip-setup-trivy komplett umgehen. - - name: Install Trivy - run: | - curl -fsSL -o trivy.tar.gz \ - "https://github.com/aquasecurity/trivy/releases/download/v0.70.0/trivy_0.70.0_Linux-64bit.tar.gz" - tar -xzf trivy.tar.gz trivy - chmod +x trivy - sudo mv trivy /usr/local/bin/trivy - rm trivy.tar.gz - - name: Run Trivy Scanner uses: aquasecurity/trivy-action@v0.36.0 with: - skip-setup-trivy: "true" scan-type: fs scan-ref: . scanners: vuln,secret,misconfig