ci(security): run Semgrep in its official container
CI / backend (pull_request) Successful in 57s
CI / frontend (pull_request) Successful in 14s
CI / format (pull_request) Successful in 56s
CI / db-tests (pull_request) Successful in 1m1s
Security / secrets (pull_request) Successful in 4s
Security / dependencies (pull_request) Successful in 1m0s
Security / sast (pull_request) Failing after 37s
CI / backend (pull_request) Successful in 57s
CI / frontend (pull_request) Successful in 14s
CI / format (pull_request) Successful in 56s
CI / db-tests (pull_request) Successful in 1m1s
Security / secrets (pull_request) Successful in 4s
Security / dependencies (pull_request) Successful in 1m0s
Security / sast (pull_request) Failing after 37s
The runner's job image lacks pip, so the sast job failed in CI despite passing locally. Use the semgrep/semgrep container instead of installing via pip. Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -58,9 +58,9 @@ jobs:
|
|||||||
# don't look for. Advisory at first (not a required check); promote once tuned.
|
# don't look for. Advisory at first (not a required check); promote once tuned.
|
||||||
sast:
|
sast:
|
||||||
runs-on: ubuntu-latest
|
runs-on: ubuntu-latest
|
||||||
|
container: semgrep/semgrep # official image — the runner's base image lacks pip
|
||||||
steps:
|
steps:
|
||||||
- uses: actions/checkout@v4
|
- uses: actions/checkout@v4
|
||||||
- name: Semgrep scan
|
- name: Semgrep scan
|
||||||
run: |
|
run: |
|
||||||
pip install --quiet semgrep
|
|
||||||
semgrep scan --config p/csharp --config p/javascript --config p/security-audit --exclude 'frontend/dist' --exclude '**/bin' --exclude '**/obj' --error --quiet
|
semgrep scan --config p/csharp --config p/javascript --config p/security-audit --exclude 'frontend/dist' --exclude '**/bin' --exclude '**/obj' --error --quiet
|
||||||
|
|||||||
Reference in New Issue
Block a user