CI : Trivy en résolution 100 % hors-ligne (--offline-scan)
Le préchargement du cache Maven ne suffisait pas : Trivy va chercher les POMs parents (ex. netty-parent) sur Maven Central même quand ~/.m2 est rempli, et l'IP du runner finit rate-limitée (429, blocage 30 min). --offline-scan supprime toute requête réseau pendant la résolution — sans perte : dependency:go-offline garantit juste avant que tout est en cache.
This commit is contained in:
@@ -86,15 +86,19 @@ jobs:
|
|||||||
# Scanne les manifestes du dépôt (pom.xml, requirements*.txt,
|
# Scanne les manifestes du dépôt (pom.xml, requirements*.txt,
|
||||||
# package-lock.json) contre les bases CVE. --ignore-unfixed : on ne
|
# package-lock.json) contre les bases CVE. --ignore-unfixed : on ne
|
||||||
# bloque que sur les vulnérabilités qui ONT un correctif publié.
|
# bloque que sur les vulnérabilités qui ONT un correctif publié.
|
||||||
# Si un 429 Maven Central réapparaît malgré le cache : ajouter
|
# --offline-scan : AUCUNE requête vers Maven Central pendant la
|
||||||
# --offline-scan (aucun accès réseau pendant la résolution, au prix
|
# résolution — Trivy allait y chercher les POMs parents même avec le
|
||||||
# d'ignorer silencieusement ce qui manquerait dans ~/.m2).
|
# cache rempli, et l'IP du runner finissait rate-limitée (429, 30 min).
|
||||||
|
# Tout est déjà dans ~/.m2 grâce au dependency:go-offline ci-dessus ;
|
||||||
|
# contrepartie : une dépendance absente du cache serait ignorée en
|
||||||
|
# silence (impossible ici, go-offline échouerait d'abord).
|
||||||
- name: Scan des dépendances (HIGH/CRITICAL bloquants)
|
- name: Scan des dépendances (HIGH/CRITICAL bloquants)
|
||||||
run: |
|
run: |
|
||||||
trivy fs . \
|
trivy fs . \
|
||||||
--scanners vuln \
|
--scanners vuln \
|
||||||
--severity HIGH,CRITICAL \
|
--severity HIGH,CRITICAL \
|
||||||
--ignore-unfixed \
|
--ignore-unfixed \
|
||||||
|
--offline-scan \
|
||||||
--skip-dirs node_modules \
|
--skip-dirs node_modules \
|
||||||
--skip-dirs docusaurus \
|
--skip-dirs docusaurus \
|
||||||
--exit-code 1
|
--exit-code 1
|
||||||
|
|||||||
Reference in New Issue
Block a user