ci: zet de geheimen- en SAST-scan in de gedeclareerde pijplijn (#593) #658

Merged
brenno merged 1 commit from fix/ci-scanners into main 2026-07-22 17:21:44 +00:00
Owner

Vier configuratiebestanden in de wortel wekten de indruk dat deze scans in de pijplijn zaten. Ze stonden alleen in check-full, dus zelfs de gedeclareerde pijplijn draaide ze niet — op de dag dat er een runner komt, zouden ze nog steeds niet draaien.

Geen marketplace-actions, met reden

Twee redenen om ze niet te gebruiken:

  1. Een action zou gepind moeten worden op een exacte versie, en dat is nu juist waar #578 over gaat — er is er één van vijf gepind. Er nu een ongepinde bij zetten maakt dat erger.
  2. De stapnaam zou liegen. make check-secrets draait gitleaks én trufflehog, over de werkboom én de historie. Een gitleaks-action doet daar één van de vier.

De stap installeert daarom dezelfde binaries en roept dezelfde make-doelen aan als lokaal. CI en werkbank kunnen zo niet uit elkaar lopen — en dat is precies het risico dat deze issue signaleert.

Ze blijven buiten make check, en dat is geen inconsistentie: het zijn externe binaries, en die poort mag niets aannemen wat niet in de repo staat.

Het tweede punt: "SAST" leest breder dan het is

Terecht. Er staat nu in CHECKS.md bij dat het drie projecteigen regels zijn en geen vendored community-pack, dat die smalheid opzet is (--config auto haalt regels over het netwerk op tijdens het scannen en stuurt metrics mee), en dat de algemene sweep flutter analyze --fatal-infos plus de eigen poorten zijn. Lees het als "drie invarianten die een parser kan controleren", niet als een brede statische analyse.

De CI-kolom in de tabel klopte niet meer en is bijgewerkt.

make check groen.

Closes #593

Vier configuratiebestanden in de wortel wekten de indruk dat deze scans in de pijplijn zaten. Ze stonden alleen in `check-full`, dus zelfs de *gedeclareerde* pijplijn draaide ze niet — op de dag dat er een runner komt, zouden ze nog steeds niet draaien. ## Geen marketplace-actions, met reden Twee redenen om ze niet te gebruiken: 1. Een action zou **gepind** moeten worden op een exacte versie, en dat is nu juist waar #578 over gaat — er is er één van vijf gepind. Er nu een ongepinde bij zetten maakt dat erger. 2. De stapnaam zou **liegen**. `make check-secrets` draait gitleaks *én* trufflehog, over de werkboom én de historie. Een `gitleaks-action` doet daar één van de vier. De stap installeert daarom dezelfde binaries en roept dezelfde make-doelen aan als lokaal. CI en werkbank kunnen zo niet uit elkaar lopen — en dat is precies het risico dat deze issue signaleert. Ze blijven **buiten `make check`**, en dat is geen inconsistentie: het zijn externe binaries, en die poort mag niets aannemen wat niet in de repo staat. ## Het tweede punt: "SAST" leest breder dan het is Terecht. Er staat nu in `CHECKS.md` bij dat het drie projecteigen regels zijn en geen vendored community-pack, dat die smalheid opzet is (`--config auto` haalt regels over het netwerk op tijdens het scannen en stuurt metrics mee), en dat de algemene sweep `flutter analyze --fatal-infos` plus de eigen poorten zijn. Lees het als "drie invarianten die een parser kan controleren", niet als een brede statische analyse. De CI-kolom in de tabel klopte niet meer en is bijgewerkt. `make check` groen. Closes #593
ci: zet de geheimen- en SAST-scan in de gedeclareerde pijplijn
Some checks failed
CI / Gate (Linux) · Format · Analyze · Coverage (push) Failing after 12s
CI / Web hardening (push) Failing after 12s
CI / Supply-chain (Trivy · advisory) (push) Failing after 11s
CI / Gate (Linux) · Format · Analyze · Coverage (pull_request) Failing after 11s
CI / Docs links (push) Failing after 11s
CI / Web hardening (pull_request) Failing after 12s
CI / Docs links (pull_request) Failing after 7s
CI / Supply-chain (Trivy · advisory) (pull_request) Failing after 13s
CI / Test (macos-latest) (push) Has been cancelled
CI / Test (windows-latest) (push) Has been cancelled
CI / Test (macos-latest) (pull_request) Has been cancelled
CI / Test (windows-latest) (pull_request) Has been cancelled
bbd236d12f
Vier configuratiebestanden in de wortel (.gitleaks.toml, .trufflehogignore,
semgrep/ocideck.yaml, zap/baseline.conf) wekten de indruk dat deze scans in de
pijplijn zaten. Ze stonden alleen in `check-full`, dus zelfs de *gedeclareerde*
pijplijn draaide ze niet — op de dag dat er een runner komt, zouden ze nog
steeds niet draaien.

Bewust géén marketplace-actions. Die zouden gepind moeten worden (zie #578), en
de stapnaam zou liegen: `make check-secrets` draait gitleaks én trufflehog, en
een gitleaks-action doet dat niet. De stap installeert dezelfde binaries en
roept dezelfde make-doelen aan als lokaal, zodat CI en de werkbank niet uit
elkaar kunnen lopen.

Ze staan niet in `make check` en dat blijft zo: het zijn externe binaries, en
die poort mag niets aannemen wat niet in de repo staat.

Ook het tweede punt van de issue: "SAST" leest breder dan de ruleset is. Er
staat nu bij dat het drie projecteigen regels zijn en geen community-pack, dat
die smalheid opzet is (`--config auto` haalt regels over het netwerk op tijdens
het scannen), en dat de algemene sweep `flutter analyze --fatal-infos` plus de
eigen poorten zijn.

De CI-kolom in CHECKS.md klopte niet meer en is bijgewerkt.

Closes #593
brenno merged commit 7c80a8cf2d into main 2026-07-22 17:21:44 +00:00
Sign in to join this conversation.
No description provided.