ci: zet de geheimen- en SAST-scan in de gedeclareerde pijplijn (#593) #658
No reviewers
Labels
No labels
accepted
bug
declined
docs
duplicate
enhancement
good first issue
in-progress
needs-info
privacy
security
triage
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
LibreKAT/Ocideck!658
Loading…
Reference in a new issue
No description provided.
Delete branch "fix/ci-scanners"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Vier configuratiebestanden in de wortel wekten de indruk dat deze scans in de pijplijn zaten. Ze stonden alleen in
check-full, dus zelfs de gedeclareerde pijplijn draaide ze niet — op de dag dat er een runner komt, zouden ze nog steeds niet draaien.Geen marketplace-actions, met reden
Twee redenen om ze niet te gebruiken:
make check-secretsdraait gitleaks én trufflehog, over de werkboom én de historie. Eengitleaks-actiondoet daar één van de vier.De stap installeert daarom dezelfde binaries en roept dezelfde make-doelen aan als lokaal. CI en werkbank kunnen zo niet uit elkaar lopen — en dat is precies het risico dat deze issue signaleert.
Ze blijven buiten
make check, en dat is geen inconsistentie: het zijn externe binaries, en die poort mag niets aannemen wat niet in de repo staat.Het tweede punt: "SAST" leest breder dan het is
Terecht. Er staat nu in
CHECKS.mdbij dat het drie projecteigen regels zijn en geen vendored community-pack, dat die smalheid opzet is (--config autohaalt regels over het netwerk op tijdens het scannen en stuurt metrics mee), en dat de algemene sweepflutter analyze --fatal-infosplus de eigen poorten zijn. Lees het als "drie invarianten die een parser kan controleren", niet als een brede statische analyse.De CI-kolom in de tabel klopte niet meer en is bijgewerkt.
make checkgroen.Closes #593