-
Notifications
You must be signed in to change notification settings - Fork 0
40 lines (35 loc) · 1.23 KB
/
Copy pathsecurity.yml
File metadata and controls
40 lines (35 loc) · 1.23 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
name: Security Scan
# Scan de vulnérabilités (CVE) dans les dépendances pub.
# Utilise les workflows réutilisables officiels de Google qui gèrent
# correctement le SARIF + l'upload vers Security tab.
# `pull_request` sans filtre de branche cible : une branche de travail est
# scannée dès qu'elle est proposée à la fusion, y compris vers une autre
# branche que `main`. Le `push` reste volontairement limité à `main` — le job
# planifié pousse du SARIF dans l'onglet Security, et le faire à chaque commit
# intermédiaire d'une branche noierait les vrais signaux. C'est `scan-pr` qui
# couvre le travail en cours, avec un commentaire de diff plutôt qu'un upload.
on:
push:
branches: [main]
pull_request:
schedule:
- cron: '0 6 * * 1'
permissions:
actions: read
contents: read
security-events: write
jobs:
scan-scheduled:
if: github.event_name != 'pull_request'
uses: "google/osv-scanner-action/.github/workflows/osv-scanner-reusable.yml@v2.2.3"
with:
scan-args: |-
--recursive
./
scan-pr:
if: github.event_name == 'pull_request'
uses: "google/osv-scanner-action/.github/workflows/osv-scanner-reusable-pr.yml@v2.2.3"
with:
scan-args: |-
--recursive
./