Как добавить сканирование безопасности (Trivy, gitleaks, CodeQL) в CI
Почему это важно
Сканер в пайплайне ловит уязвимую зависимость, утёкший ключ или опасный паттерн в pull request’е — там, где исправление стоит один коммит, а не инцидент.
Как исправить
Добавьте шаг сканирования в CI. Бесплатные варианты: Trivy для образов и зависимостей, gitleaks для секретов, CodeQL для кода. Каждый — одна job в существующем workflow.
Проходит ли эту проверку ваш репозиторий?
Бесплатно для публичных репозиториев GitHub, без регистрации. До 58 проверок DevOps и безопасности примерно за 5 секунд.