From 1c8b24c5dd5a276a96aa376a32eb1ca26ebdcc8d Mon Sep 17 00:00:00 2001 From: "IETM_FIXE\\ietm6" Date: Tue, 7 Jul 2026 12:09:04 +0200 Subject: [PATCH] =?UTF-8?q?CI=20:=20Trivy=20en=20r=C3=A9solution=20100=20%?= =?UTF-8?q?=20hors-ligne=20(--offline-scan)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Le préchargement du cache Maven ne suffisait pas : Trivy va chercher les POMs parents (ex. netty-parent) sur Maven Central même quand ~/.m2 est rempli, et l'IP du runner finit rate-limitée (429, blocage 30 min). --offline-scan supprime toute requête réseau pendant la résolution — sans perte : dependency:go-offline garantit juste avant que tout est en cache. --- .gitea/workflows/quality.yml | 10 +++++++--- 1 file changed, 7 insertions(+), 3 deletions(-) diff --git a/.gitea/workflows/quality.yml b/.gitea/workflows/quality.yml index aa81b7b..f004caa 100644 --- a/.gitea/workflows/quality.yml +++ b/.gitea/workflows/quality.yml @@ -86,15 +86,19 @@ jobs: # Scanne les manifestes du dépôt (pom.xml, requirements*.txt, # package-lock.json) contre les bases CVE. --ignore-unfixed : on ne # bloque que sur les vulnérabilités qui ONT un correctif publié. - # Si un 429 Maven Central réapparaît malgré le cache : ajouter - # --offline-scan (aucun accès réseau pendant la résolution, au prix - # d'ignorer silencieusement ce qui manquerait dans ~/.m2). + # --offline-scan : AUCUNE requête vers Maven Central pendant la + # résolution — Trivy allait y chercher les POMs parents même avec le + # cache rempli, et l'IP du runner finissait rate-limitée (429, 30 min). + # Tout est déjà dans ~/.m2 grâce au dependency:go-offline ci-dessus ; + # contrepartie : une dépendance absente du cache serait ignorée en + # silence (impossible ici, go-offline échouerait d'abord). - name: Scan des dépendances (HIGH/CRITICAL bloquants) run: | trivy fs . \ --scanners vuln \ --severity HIGH,CRITICAL \ --ignore-unfixed \ + --offline-scan \ --skip-dirs node_modules \ --skip-dirs docusaurus \ --exit-code 1