Files
linus 858c43a6aa
CybeDefend Security Scan / cybedefend_scan (pull_request) Successful in 24s
fix(ci): stop mounting repo over /app in CybeDefend container
The CybeDefend CLI image runs from /app/cybedefend (its own binary and
sources live there). Mounting the checked-out repo at -v $WORKSPACE:/app
shadowed that binary, so the container failed with:

  exec: "/app/cybedefend": stat /app/cybedefend: no such file or directory

Mount the repo at /src instead so /app (and its entrypoint) stays intact.
Verified locally: docker run --rm -v <dir>:/src -w /src ghcr.io/cybedefend/cybedefend-cli:latest --help now runs correctly.
2026-09-12 13:48:12 +02:00

52 lines
1.5 KiB
YAML

name: CybeDefend Security Scan
on:
push:
branches:
- main
- master
- 'feat/**'
pull_request:
branches:
- main
- master
jobs:
cybedefend_scan:
runs-on: ubuntu-latest
steps:
- name: Checkout code
uses: actions/checkout@v4
- name: Run CybeDefend Security Scan
env:
CYBEDEFEND_PAT: ${{ secrets.CYBEDEFEND_PAT }}
CYBEDEFEND_PROJECT_ID: ${{ secrets.CYBEDEFEND_PROJECT_ID }}
run: |
docker run --rm \
-v "${{ gitea.workspace }}":/src -w /src \
-e CYBEDEFEND_PAT="$CYBEDEFEND_PAT" \
-e CYBEDEFEND_PROJECT_ID="$CYBEDEFEND_PROJECT_ID" \
ghcr.io/cybedefend/cybedefend-cli:latest \
scan --dir . --region eu --ci --break-on-severity critical
- name: Fetch detailed SARIF results
if: always()
env:
CYBEDEFEND_PAT: ${{ secrets.CYBEDEFEND_PAT }}
CYBEDEFEND_PROJECT_ID: ${{ secrets.CYBEDEFEND_PROJECT_ID }}
run: |
docker run --rm \
-v "${{ gitea.workspace }}":/src -w /src \
-e CYBEDEFEND_PAT="$CYBEDEFEND_PAT" \
-e CYBEDEFEND_PROJECT_ID="$CYBEDEFEND_PROJECT_ID" \
ghcr.io/cybedefend/cybedefend-cli:latest \
results --project-id "$CYBEDEFEND_PROJECT_ID" --all --output sarif --filename results.sarif --ci
- name: Upload scan results as artifact
if: always()
uses: actions/upload-artifact@v4
with:
name: cybedefend-results
path: results.sarif