CI : Trivy en résolution 100 % hors-ligne (--offline-scan)

Le préchargement du cache Maven ne suffisait pas : Trivy va chercher les
POMs parents (ex. netty-parent) sur Maven Central même quand ~/.m2 est
rempli, et l'IP du runner finit rate-limitée (429, blocage 30 min).
--offline-scan supprime toute requête réseau pendant la résolution — sans
perte : dependency:go-offline garantit juste avant que tout est en cache.
This commit is contained in:
2026-07-07 12:09:04 +02:00
parent 177967af55
commit b0cdcf135d

View File

@@ -86,15 +86,19 @@ jobs:
# Scanne les manifestes du dépôt (pom.xml, requirements*.txt, # Scanne les manifestes du dépôt (pom.xml, requirements*.txt,
# package-lock.json) contre les bases CVE. --ignore-unfixed : on ne # package-lock.json) contre les bases CVE. --ignore-unfixed : on ne
# bloque que sur les vulnérabilités qui ONT un correctif publié. # bloque que sur les vulnérabilités qui ONT un correctif publié.
# Si un 429 Maven Central réapparaît malgré le cache : ajouter # --offline-scan : AUCUNE requête vers Maven Central pendant la
# --offline-scan (aucun accès réseau pendant la résolution, au prix # résolution — Trivy allait y chercher les POMs parents même avec le
# d'ignorer silencieusement ce qui manquerait dans ~/.m2). # cache rempli, et l'IP du runner finissait rate-limitée (429, 30 min).
# Tout est déjà dans ~/.m2 grâce au dependency:go-offline ci-dessus ;
# contrepartie : une dépendance absente du cache serait ignorée en
# silence (impossible ici, go-offline échouerait d'abord).
- name: Scan des dépendances (HIGH/CRITICAL bloquants) - name: Scan des dépendances (HIGH/CRITICAL bloquants)
run: | run: |
trivy fs . \ trivy fs . \
--scanners vuln \ --scanners vuln \
--severity HIGH,CRITICAL \ --severity HIGH,CRITICAL \
--ignore-unfixed \ --ignore-unfixed \
--offline-scan \
--skip-dirs node_modules \ --skip-dirs node_modules \
--skip-dirs docusaurus \ --skip-dirs docusaurus \
--exit-code 1 --exit-code 1