From ab1499952a11592b214460c098b2144e702fd583 Mon Sep 17 00:00:00 2001 From: rhentschel Date: Sun, 30 Aug 2026 16:27:21 +0200 Subject: [PATCH] fix: npm audit blockt nur bei Produktions-Abhaengigkeiten Ein kritischer Fund in vitest/vite trifft den Entwicklungsrechner, nicht den Nutzer der App. Blockend ist deshalb 'npm audit --omit=dev --audit-level=critical'; der vollstaendige Lauf ab high bleibt als Warnung im Log sichtbar. --- .gitea/workflows/node-check.yml | 8 ++++++-- 1 file changed, 6 insertions(+), 2 deletions(-) diff --git a/.gitea/workflows/node-check.yml b/.gitea/workflows/node-check.yml index 9094b7e..26c1956 100644 --- a/.gitea/workflows/node-check.yml +++ b/.gitea/workflows/node-check.yml @@ -56,8 +56,12 @@ jobs: - name: Check (wie lokal) run: ${{ inputs.check-command }} - - run: npm audit --audit-level=critical - - run: npm audit --audit-level=high || echo "::warning::Hohe Audit-Funde, siehe Log" + # Blockend nur, was in der ausgelieferten Anwendung landet. Ein Loch in vitest oder vite + # betrifft den Entwicklungsrechner, nicht den Nutzer — es wird gemeldet, blockt aber nicht. + - name: Supply Chain (Produktions-Abhaengigkeiten, blockend) + run: npm audit --omit=dev --audit-level=critical + - name: Supply Chain (alles, nur Meldung) + run: npm audit --audit-level=high || echo "::warning::Audit-Funde ab high, siehe Log" - name: Secrets in der Historie (gitleaks) run: |