diff --git a/.github/workflows/release-sbom.yml b/.github/workflows/release-sbom.yml new file mode 100644 index 00000000..3678e347 --- /dev/null +++ b/.github/workflows/release-sbom.yml @@ -0,0 +1,35 @@ +name: Submit release dependency evidence + +on: + release: + types: [published] + +permissions: + contents: read + +jobs: + submit: + runs-on: ubuntu-latest + steps: + - name: Generate scoped collector token + id: collector-token + uses: actions/create-github-app-token@bcd2ba49218906704ab6c1aa796996da409d3eb1 # v3.2.0 + with: + app-id: ${{ vars.RELEASE_SBOM_DISPATCH_APP_ID }} + private-key: ${{ secrets.RELEASE_SBOM_DISPATCH_APP_PRIVATE_KEY }} + owner: privy-io + repositories: security-automations + + - name: Dispatch published npm release collection + env: + GH_TOKEN: ${{ steps.collector-token.outputs.token }} + RELEASE_TAG: ${{ github.event.release.tag_name }} + run: | + version="${RELEASE_TAG#v}" + gh workflow run release-sbom-collect.yml \ + --repo privy-io/security-automations \ + --ref main \ + -f package="@privy-io/node" \ + -f version="$version" \ + -f dry_run=false \ + -f latest_only=false