From 97f18a399b7d66872f94525e5dac0a131ddc5326 Mon Sep 17 00:00:00 2001 From: testclient-admin Date: Tue, 25 Aug 2026 07:16:03 +0000 Subject: [PATCH 1/3] Level 0: security scanning for pull requests --- .gitea/workflows/security.yml | 25 ++++++++++++++++++++++++- 1 file changed, 24 insertions(+), 1 deletion(-) diff --git a/.gitea/workflows/security.yml b/.gitea/workflows/security.yml index 14aa682..08c5d95 100644 --- a/.gitea/workflows/security.yml +++ b/.gitea/workflows/security.yml @@ -49,7 +49,30 @@ jobs: curl -sSL -o /tmp/gitleaks.tar.gz \ "https://github.com/gitleaks/gitleaks/releases/download/v8.30.1/gitleaks_8.30.1_linux_${GL_ARCH}.tar.gz" tar -xzf /tmp/gitleaks.tar.gz -C /usr/local/bin gitleaks - gitleaks detect --source=. --report-format json --report-path /tmp/gitleaks.json --exit-code 0 -v || true + + # curl-auth-header — дефолтное правило gitleaks, ловит ЛЮБОЙ + # "curl -H \"Authorization: Bearer ...\"" по форме, не по + # содержимому. Подтверждено живьём на нескольких клиентских + # README: ни одна формулировка примера (одинаковый токен, + # разные токены, плейсхолдер в угловых скобках) не проходит + # — а HIGH-находка блокирует мерж навсегда, потому что + # документация с примером curl-запроса есть почти у любого + # проекта с API. Точечно исключаем только эту находку на + # markdown-файлах; остальные правила (реальные секреты по + # энтропии/префиксам) продолжают действовать и там. + cat > /tmp/.gitleaks.toml <<'GLCFG' + [extend] + useDefault = true + + [[rules]] + id = "curl-auth-header" + + [rules.allowlist] + paths = ['''(?i)\.md$'''] + GLCFG + + gitleaks detect --source=. --config=/tmp/.gitleaks.toml \ + --report-format json --report-path /tmp/gitleaks.json --exit-code 0 -v || true [ -f /tmp/gitleaks.json ] || echo '[]' > /tmp/gitleaks.json - name: semgrep (SAST) From 023f6c016ac6cfd6f643ef8f79d3dac9f0d9d706 Mon Sep 17 00:00:00 2001 From: testclient-admin Date: Tue, 25 Aug 2026 07:16:04 +0000 Subject: [PATCH 2/3] Level 0: security scanning for pull requests From 90c797e5006dc363d76c132e21f1cf77d912f7a4 Mon Sep 17 00:00:00 2001 From: testclient-admin Date: Tue, 25 Aug 2026 07:16:05 +0000 Subject: [PATCH 3/3] Level 0: security scanning for pull requests