Beveiligingsscannen
Beveiligingsscan CI op GitHub Actions
Kwetsbaarheidsscanners downloaden hun databases bij elke run opnieuw.
Jaren 80 → 3s
DB downloaden
Kwetsbaarheidsscanners downloaden hun databases bij elke run opnieuw.
Waarom het gebeurt
Trivy, Grype en soortgelijke tools halen elke keer een database van meerdere honderden megabytes op.
Wat te veranderen
- Cache de map met de kwetsbaarheidsdatabase die op de dag is ingetoetst
- Voer scans parallel met tests uit in plaats van erna
- Faal alleen als het gaat om de ernst waarmee u daadwerkelijk actie onderneemt
Beveiligingsscan op runnerhut
yaml
jobs: scan: runs-on: runnerhut-4vcpu-ubuntu-2404 steps: - uses: actions/checkout@v4 - uses: actions/cache@v4 with: path: ~/.cache/trivy key: trivy-${{ github.run_id }} restore-keys: trivy- - run: trivy fs --severity HIGH,CRITICAL .De enige runnerhut-specifieke regel is `runs-on: runnerhut-4vcpu-ubuntu-2404`. Al het andere is standaard GitHub Actions — dezelfde acties, dezelfde geheimen en hetzelfde machtigingsmodel dat u vandaag de dag gebruikt.
Je volgende build kan twee keer zo snel zijn, voor de halve prijs
Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.
Gerelateerd
ToneelschrijverBrowserdownloads en seriële testuitvoeringen domineren elke run.CipresHet binaire bestand Cypress downloadt elke run en de specificaties worden serieel uitgevoerd.grapJest transformeert elk bestand bij elke run en gebruikt één worker in CI.VitestVitest optimaliseert de afhankelijkheden opnieuw en draait in één threadpool.