Revert: Trivy-Workflow wieder auf trivy-action ohne Workarounds
TruffleHog Secret Scan / TruffleHog (push) Successful in 8s
Security Scans / Trivy & OSV-Scanner (push) Failing after 34s

Manueller Install und token-setup-trivy-Override haben unter dem
Gitea act_runner beide nicht wie erwartet funktioniert. Zurück auf
den ursprünglichen Aufbau mit trivy-action@v0.36.0 pur.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01FKMjR9pBxshZYZdhKyT5Ky
This commit is contained in:
2026-09-10 00:20:38 +02:00
co-authored by Claude Sonnet 5
parent 50a093afcf
commit eac398a73e
-18
View File
@@ -19,27 +19,9 @@ jobs:
- name: Checkout Repository - name: Checkout Repository
uses: actions/checkout@v7 uses: actions/checkout@v7
# setup-trivy (intern von trivy-action genutzt) installiert Trivy bei Cache-Miss über
# einen Git-Checkout von github.com/aquasecurity/trivy mit github.token als Auth.
# Unter Gitea ist github.token der lokale Gitea-Runner-Token, für github.com ungültig
# -> 401. Ein leerer token-setup-trivy-Input sollte eigentlich einen anonymen Checkout
# auslösen, wird vom act_runner aber als "nicht angegeben" gewertet, wodurch
# actions/checkout am eigenen required-Input "token" scheitert. Daher Trivy hier
# manuell installieren (wie im TruffleHog-Workflow) und den setup-trivy-Schritt der
# Action per skip-setup-trivy komplett umgehen.
- name: Install Trivy
run: |
curl -fsSL -o trivy.tar.gz \
"https://github.com/aquasecurity/trivy/releases/download/v0.70.0/trivy_0.70.0_Linux-64bit.tar.gz"
tar -xzf trivy.tar.gz trivy
chmod +x trivy
sudo mv trivy /usr/local/bin/trivy
rm trivy.tar.gz
- name: Run Trivy Scanner - name: Run Trivy Scanner
uses: aquasecurity/trivy-action@v0.36.0 uses: aquasecurity/trivy-action@v0.36.0
with: with:
skip-setup-trivy: "true"
scan-type: fs scan-type: fs
scan-ref: . scan-ref: .
scanners: vuln,secret,misconfig scanners: vuln,secret,misconfig