Naar inhoud springen

Beveiligingsscannen

Beveiligingsscan CI op GitHub Actions

Kwetsbaarheidsscanners downloaden hun databases bij elke run opnieuw.

Jaren 80 → 3s
DB downloaden

Kwetsbaarheidsscanners downloaden hun databases bij elke run opnieuw.

Waarom het gebeurt

Trivy, Grype en soortgelijke tools halen elke keer een database van meerdere honderden megabytes op.

Wat te veranderen

  1. Cache de map met de kwetsbaarheidsdatabase die op de dag is ingetoetst
  2. Voer scans parallel met tests uit in plaats van erna
  3. Faal alleen als het gaat om de ernst waarmee u daadwerkelijk actie onderneemt

Beveiligingsscan op runnerhut

yaml
jobs:
scan:
runs-on: runnerhut-4vcpu-ubuntu-2404
steps:
- uses: actions/checkout@v4
- uses: actions/cache@v4
with:
path: ~/.cache/trivy
key: trivy-${{ github.run_id }}
restore-keys: trivy-
- run: trivy fs --severity HIGH,CRITICAL .
Een werkend uitgangspunt

De enige runnerhut-specifieke regel is `runs-on: runnerhut-4vcpu-ubuntu-2404`. Al het andere is standaard GitHub Actions — dezelfde acties, dezelfde geheimen en hetzelfde machtigingsmodel dat u vandaag de dag gebruikt.

Je volgende build kan twee keer zo snel zijn, voor de halve prijs

Begin gratis. Weggaan is dezelfde ene regel, en die diff publiceren we ook.