37 lines
1.1 KiB
YAML
37 lines
1.1 KiB
YAML
name: Secret Scanning
|
|
|
|
on:
|
|
push:
|
|
branches: [main]
|
|
pull_request:
|
|
branches: [main]
|
|
|
|
jobs:
|
|
secret_scan:
|
|
runs-on: ubuntu-latest
|
|
steps:
|
|
- uses: actions/checkout@v3
|
|
- name: Scan secrets (Gitleaks)
|
|
run: |
|
|
mkdir -p docs
|
|
if command -v gitleaks >/dev/null 2>&1; then
|
|
gitleaks detect --source . --report docs/secret-scan-report.json --exit-code 0
|
|
else
|
|
echo '{"status":"skipped","reason":"gitleaks not installed"}' > docs/secret-scan-report.json
|
|
fi
|
|
- name: Scan secrets (TruffleHog)
|
|
run: |
|
|
mkdir -p docs
|
|
if command -v trufflehog >/dev/null 2>&1; then
|
|
trufflehog filesystem . --json > docs/trufflehog-report.json || true
|
|
else
|
|
echo '{"status":"skipped","reason":"trufflehog not installed"}' > docs/trufflehog-report.json
|
|
fi
|
|
- name: Upload reports
|
|
uses: actions/upload-artifact@v4
|
|
with:
|
|
name: secret-scan
|
|
path: |
|
|
docs/secret-scan-report.json
|
|
docs/trufflehog-report.json
|