Some checks failed
Qualité & Sécurité / MegaLinter (PMD · Ruff · Bandit · gitleaks · hadolint) (push) Successful in 1m9s
Build & Push Images / build (brain) (push) Successful in 1m10s
Qualité & Sécurité / Trivy (CVE dépendances Maven / pip / npm) (push) Failing after 2m36s
Build & Push Images / build (web) (push) Successful in 1m48s
Build & Push Images / build-switcher (push) Successful in 20s
Build & Push Images / build (core) (push) Successful in 3m9s
Qualité & Sécurité / Web (ESLint · angular-eslint + sonarjs) (push) Successful in 38s
CI (Gitea Actions) : - Nouveau workflow quality.yml (séparé de ci.yml, non bloquant pour la release) : MegaLinter v9 (PMD, Ruff, Bandit, gitleaks, hadolint), ng lint (web) et Trivy (CVE des dépendances Maven/pip/npm), sur main + beta + PR - Trivy : préchargement du cache Maven avant le scan — sans ça Maven Central rate-limite l'IP du runner (429) en résolvant les BOMs du parent Spring Boot - upload-artifact v4 → v3 : l'API artifacts v4 n'est pas supportée par Gitea (corrige aussi l'upload du rapport Playwright de e2e.yml, cassé depuis toujours) - Ruleset PMD projet (java-pmd-ruleset.xml, auto-détecté par MegaLinter) orienté bugs réels, sans le style Lombok-hostile du défaut : 11 337 → 65 findings ; PMD en mode rapport (JAVA_PMD_DISABLE_ERRORS) le temps de purger ce backlog Web : - angular-eslint 21 + eslint-plugin-sonarjs : les règles Sonar vivent désormais dans ESLint (config web/eslint.config.js, réglages justifiés en commentaire) - tsconfig : skipLibCheck + types:[] + node_modules ré-exclu — répare les builds desktop Windows/Linux cassés par le conflit @types/eslint-scope vs ESLint 9 - Purge du backlog lint : 114 erreurs → 0 sur 66 fichiers (ngOnDestroy vides supprimés, any typés avec les vrais DTOs, outputs (close) → (closed), regex super-linéaires désamorcées, ternaires/fonctions imbriqués dépliés, intention documentée sur les catch/error volontairement vides) - Bug latent corrigé au passage : license.service.disconnect() émettait undefined au lieu de true en cas de succès (masqué par un double cast)
101 lines
4.1 KiB
YAML
101 lines
4.1 KiB
YAML
name: Qualité & Sécurité
|
|
|
|
# Analyse statique (MegaLinter, config racine .mega-linter.yml) + CVE des
|
|
# dépendances (Trivy). Workflow SÉPARÉ de ci.yml : un rouge qualité ne bloque
|
|
# pas la chaîne tests → release pendant la phase de rodage. Une fois la base
|
|
# assainie, on pourra l'ajouter aux checks requis de la branch protection.
|
|
on:
|
|
push:
|
|
# beta inclus : c'est la branche de dev, le feedback qualité doit y vivre
|
|
# (ci.yml/e2e.yml, eux, restent volontairement sur main + PR).
|
|
branches: [main, beta]
|
|
pull_request:
|
|
branches: [main]
|
|
|
|
jobs:
|
|
megalinter:
|
|
name: MegaLinter (PMD · Ruff · Bandit · gitleaks · hadolint)
|
|
runs-on: ubuntu-latest
|
|
steps:
|
|
- uses: actions/checkout@v4
|
|
with:
|
|
# Historique complet : requis par gitleaks (scan de l'historique)
|
|
# et par le mode "fichiers modifiés seulement" en PR.
|
|
fetch-depth: 0
|
|
# Flavor "cupcake" : image allégée couvrant les langages courants
|
|
# (Java/Python/TS inclus). Si un linter activé manquait à la flavor,
|
|
# MegaLinter échoue en l'indiquant → remplacer par oxsecurity/megalinter@v9
|
|
# (image complète, plus lourde).
|
|
- name: MegaLinter
|
|
uses: oxsecurity/megalinter/flavors/cupcake@v9
|
|
env:
|
|
# main → scan complet du dépôt ; beta et PR → seulement les fichiers
|
|
# modifiés par rapport à main (rapide, feedback ciblé).
|
|
VALIDATE_ALL_CODEBASE: ${{ github.ref == 'refs/heads/main' }}
|
|
# v3 obligatoire : l'API artifacts v4 (@actions/artifact 2.x) n'est pas
|
|
# supportée par Gitea (GHESNotSupportedError constaté avec v4).
|
|
- name: Publier les rapports
|
|
if: always()
|
|
uses: actions/upload-artifact@v3
|
|
with:
|
|
name: megalinter-reports
|
|
path: megalinter-reports/
|
|
|
|
web-lint:
|
|
name: Web (ESLint · angular-eslint + sonarjs)
|
|
runs-on: ubuntu-latest
|
|
steps:
|
|
- uses: actions/checkout@v4
|
|
- uses: actions/setup-node@v4
|
|
with:
|
|
node-version: '20'
|
|
cache: npm
|
|
cache-dependency-path: web/package-lock.json
|
|
- name: npm ci
|
|
working-directory: web
|
|
run: npm ci --no-audit --no-fund
|
|
# Lint via la toolchain du projet (et non via MegaLinter : ESLint a
|
|
# besoin des plugins de web/node_modules et du contexte Angular).
|
|
# Config + règles : web/eslint.config.js (sonarjs = règles "à la Sonar").
|
|
- name: ng lint
|
|
working-directory: web
|
|
run: npm run lint
|
|
|
|
trivy:
|
|
name: Trivy (CVE dépendances Maven / pip / npm)
|
|
runs-on: ubuntu-latest
|
|
steps:
|
|
- uses: actions/checkout@v4
|
|
# Pour résoudre pom.xml (versions héritées du parent Spring Boot), Trivy
|
|
# télécharge les BOMs depuis Maven Central — qui finit par rate-limiter
|
|
# l'IP du runner (429). Parade officielle : peupler ~/.m2 AVANT le scan,
|
|
# Trivy lit le cache local en priorité. Le cache setup-java (clé pom.xml)
|
|
# rend l'étape quasi gratuite d'un run à l'autre.
|
|
- uses: actions/setup-java@v4
|
|
with:
|
|
distribution: temurin
|
|
java-version: '17'
|
|
cache: maven
|
|
- name: Précharger le cache Maven (~/.m2)
|
|
working-directory: core
|
|
run: |
|
|
chmod +x ./mvnw
|
|
./mvnw -B -q dependency:go-offline
|
|
- name: Installer Trivy
|
|
run: curl -sfL https://raw.githubusercontent.com/aquasecurity/trivy/main/contrib/install.sh | sh -s -- -b /usr/local/bin
|
|
# Scanne les manifestes du dépôt (pom.xml, requirements*.txt,
|
|
# package-lock.json) contre les bases CVE. --ignore-unfixed : on ne
|
|
# bloque que sur les vulnérabilités qui ONT un correctif publié.
|
|
# Si un 429 Maven Central réapparaît malgré le cache : ajouter
|
|
# --offline-scan (aucun accès réseau pendant la résolution, au prix
|
|
# d'ignorer silencieusement ce qui manquerait dans ~/.m2).
|
|
- name: Scan des dépendances (HIGH/CRITICAL bloquants)
|
|
run: |
|
|
trivy fs . \
|
|
--scanners vuln \
|
|
--severity HIGH,CRITICAL \
|
|
--ignore-unfixed \
|
|
--skip-dirs node_modules \
|
|
--skip-dirs docusaurus \
|
|
--exit-code 1
|