feat(security): screen for a requirement identifier PAIRED WITH A VERDICT, not for identifiers (BACKLOG #1337) #2503
security.yml
on: pull_request
pip-audit (dependency vulnerabilities)
1m 22s
npm-audit (ide dependency vulnerabilities)
9s
released-line-audit (latest release's pinned runtime)
SBOMs (CycloneDX, multi-ecosystem)
trivy (container image vulnerabilities)
bandit (Python SAST)
26s
gitleaks (secret scan)
17s
semgrep (project SAST rules)
31s
crypto-inventory (ASVS 11.1.3 discovery gate)
9s
forbidden-content (customer/PHI leak guard)
44s