refactor!: trivy to osv
CI / Test Setup OSV Scanner amd64 (pull_request) Successful in 8s
CI / Test Setup DB (pull_request) Failing after 9s
CI / Test Get Images From Files (pull_request) Successful in 9s
CI / Test Merge SARIF Files (pull_request) Successful in 2s
CI / Test Setup OSV Scanner arm64 (pull_request) Successful in 3m58s

This commit is contained in:
2026-07-18 06:55:58 +02:00
parent 1e5381502a
commit fc021d4bd9
8 changed files with 269 additions and 138 deletions
+51
View File
@@ -0,0 +1,51 @@
# Setup OSV Scanner Action
A reusable Gitea Action that downloads and sets up the osv-scanner binary for vulnerability scanning.
The downloaded binary is verified against a pinned SHA-256 digest for the runner architecture.
## Usage
### Basic Usage
```yaml
- name: Setup OSV Scanner
uses: your-username/osv-scanner-actions@main/setup-osv
with:
version: "v2.4.0"
amd64-digest: "15314940c10d26af9c6649f150b8a47c1262e8fc7e17b1d1029b0e479e8ed8a0"
arm64-digest: "44e580752910f0ff36ec99aff59af20f65df1e859aa31e5605a8f0d055b496e9"
```
Digests are published in each release's `osv-scanner_SHA256SUMS` file (e.g. for `osv-scanner_linux_amd64` / `osv-scanner_linux_arm64`). You may pass either bare hex or `sha256:<hex>`.
### Complete Example
```yaml
name: Security Scan
on: [push, pull_request]
jobs:
security:
runs-on:
- ubuntu-latest
- linux_amd64
steps:
- uses: actions/checkout@v4
- name: Setup OSV Scanner
uses: your-username/osv-scanner-actions@main/setup-osv
with:
version: "v2.4.0"
amd64-digest: "15314940c10d26af9c6649f150b8a47c1262e8fc7e17b1d1029b0e479e8ed8a0"
arm64-digest: "44e580752910f0ff36ec99aff59af20f65df1e859aa31e5605a8f0d055b496e9"
- name: Scan for vulnerabilities
run: osv-scanner scan source -r .
```
## Inputs
| Input | Description | Required | Default |
| -------------- | -------------------------------------------------------------------- | -------- | ------- |
| `version` | Explicit osv-scanner release tag (e.g. `v2.4.0`). `latest` is rejected | Yes | — |
| `amd64-digest` | SHA-256 of `osv-scanner_linux_amd64` (hex or `sha256:<hex>`) | Yes | — |
| `arm64-digest` | SHA-256 of `osv-scanner_linux_arm64` (hex or `sha256:<hex>`) | Yes | — |