ci(quick-261009-p0m): Sicherheitspruefung als reiner Bericht in der Pipeline

- Skript .gitea/scripts/security-scan.sh: gitleaks, pnpm audit, osv-scanner, Semgrep, Trivy (Quellstand und Abbilder), angepinnt und per SHA256 geprueft, Exit immer 0
- Job security nach publish (nur main und Tags v*, continue-on-error, Zeitlimit 30 Minuten, kein Secret)
- Ausnahmelisten .gitleaks.toml und .semgrepignore fuer geprueft harmlose Treffer
- docs/ci-cd-setup.md beschreibt den Job

Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
This commit is contained in:
2026-10-09 19:20:58 +02:00
parent d15a470c5a
commit 3d00be8292
7 changed files with 782 additions and 3 deletions
+15
View File
@@ -0,0 +1,15 @@
# Semgrep-Ausnahmen (quick-261009-p0m). Test- und Hilfsdateien sind keine Auslieferung;
# so bleibt der Bericht auf echten Quelltext konzentriert.
:include .gitignore
# Testschluessel und Testdaten
apps/api/src/cert-manager/__fixtures__/
apps/api/src/tenders/__fixtures__/
# Tests
*.spec.ts
*.test.ts
*.test.tsx
# Planungsnotizen und Pruefskripte
.planning/