Skip to content

Commit a6ae687

Browse files
ci(conviso): versao inline p/ repo publico (reusable privado inacessivel; skip em PR de fork)
1 parent 6ffaba3 commit a6ae687

1 file changed

Lines changed: 31 additions & 4 deletions

File tree

.github/workflows/conviso.yml

Lines changed: 31 additions & 4 deletions
Original file line numberDiff line numberDiff line change
@@ -1,11 +1,38 @@
11
name: Conviso
2+
3+
# Versao INLINE para repos PUBLICOS (repo publico nao pode chamar reusable de
4+
# repo privado). Scan sem gate (fase 1). Em PR de fork o job e PULADO (fork nao
5+
# recebe secrets; job skipped satisfaz o required check e nao bloqueia
6+
# contribuicao externa). auto-close somente em push no branch default.
27
on:
38
pull_request:
49
push:
510
branches: [ main, master ]
11+
12+
permissions:
13+
contents: read
14+
615
jobs:
7-
conviso:
8-
name: Conviso [SI]
9-
uses: vindi/conviso-settings/.github/workflows/conviso-scan.yml@main
10-
secrets:
16+
conviso-ast:
17+
name: conviso-ast
18+
if: github.event_name == 'push' || github.event.pull_request.head.repo.full_name == github.repository
19+
runs-on:
20+
group: Conviso
21+
concurrency:
22+
group: conviso-${{ github.repository }}-${{ github.ref }}
23+
cancel-in-progress: true
24+
container:
25+
image: convisoappsec/convisoast:latest
26+
env:
1127
CONVISO_API_KEY: ${{ secrets.CONVISO_API_KEY }}
28+
steps:
29+
- uses: actions/checkout@v4
30+
- name: Conviso AST
31+
run: |
32+
git config --global --add safe.directory $GITHUB_WORKSPACE
33+
conviso --version
34+
if [ "$GITHUB_EVENT_NAME" = "push" ]; then
35+
conviso ast run --vulnerability-auto-close
36+
else
37+
conviso ast run
38+
fi

0 commit comments

Comments
 (0)