fix: npm audit blockt nur bei Produktions-Abhaengigkeiten
Ein kritischer Fund in vitest/vite trifft den Entwicklungsrechner, nicht den Nutzer der App. Blockend ist deshalb 'npm audit --omit=dev --audit-level=critical'; der vollstaendige Lauf ab high bleibt als Warnung im Log sichtbar.
This commit is contained in:
@@ -56,8 +56,12 @@ jobs:
|
|||||||
- name: Check (wie lokal)
|
- name: Check (wie lokal)
|
||||||
run: ${{ inputs.check-command }}
|
run: ${{ inputs.check-command }}
|
||||||
|
|
||||||
- run: npm audit --audit-level=critical
|
# Blockend nur, was in der ausgelieferten Anwendung landet. Ein Loch in vitest oder vite
|
||||||
- run: npm audit --audit-level=high || echo "::warning::Hohe Audit-Funde, siehe Log"
|
# betrifft den Entwicklungsrechner, nicht den Nutzer — es wird gemeldet, blockt aber nicht.
|
||||||
|
- name: Supply Chain (Produktions-Abhaengigkeiten, blockend)
|
||||||
|
run: npm audit --omit=dev --audit-level=critical
|
||||||
|
- name: Supply Chain (alles, nur Meldung)
|
||||||
|
run: npm audit --audit-level=high || echo "::warning::Audit-Funde ab high, siehe Log"
|
||||||
|
|
||||||
- name: Secrets in der Historie (gitleaks)
|
- name: Secrets in der Historie (gitleaks)
|
||||||
run: |
|
run: |
|
||||||
|
|||||||
Reference in New Issue
Block a user