77 - " main"
88 - " rc"
99 - " hotfix-rc"
10+ pull_request :
11+ types : [opened, synchronize, reopened]
12+ branches-ignore :
13+ - main
1014 pull_request_target :
11- types : [opened, synchronize]
15+ types : [opened, synchronize, reopened]
16+ branches :
17+ - main
1218
1319jobs :
1420 check-run :
1521 name : Check PR run
1622 uses : bitwarden/gh-actions/.github/workflows/check-run.yml@main
23+ permissions :
24+ contents : read
1725
1826 sast :
1927 name : SAST scan
@@ -23,23 +31,42 @@ jobs:
2331 contents : read
2432 pull-requests : write
2533 security-events : write
34+ id-token : write
2635
2736 steps :
2837 - name : Check out repo
2938 uses : actions/checkout@11bd71901bbe5b1630ceea73d27597364c9af683 # v4.2.2
3039 with :
3140 ref : ${{ github.event.pull_request.head.sha }}
3241
42+ - name : Azure Login
43+ id : azure-login
44+ uses : bitwarden/gh-actions/azure-login@main
45+ with :
46+ subscription_id : ${{ secrets.AZURE_SUBSCRIPTION_ID }}
47+ tenant_id : ${{ secrets.AZURE_TENANT_ID }}
48+ client_id : ${{ secrets.AZURE_CLIENT_ID }}
49+
50+ - name : Get KV secrets
51+ id : get-kv-secrets
52+ uses : bitwarden/gh-actions/get-keyvault-secrets@main
53+ with :
54+ keyvault : gh-org-bitwarden
55+ secrets : " CHECKMARX-TENANT,CHECKMARX-CLIENT-ID,CHECKMARX-SECRET"
56+
57+ - name : Azure Logout
58+ uses : bitwarden/gh-actions/azure-logout@main
59+
3360 - name : Scan with Checkmarx
3461 uses : checkmarx/ast-github-action@629a9fac14369bf2898d583b22bf8c40a5caf8e9 # 2.0.40
3562 env :
3663 INCREMENTAL : " ${{ contains(github.event_name, 'pull_request') && '--sast-incremental' || '' }}"
3764 with :
3865 project_name : ${{ github.repository }}
39- cx_tenant : ${{ secrets.CHECKMARX_TENANT }}
66+ cx_tenant : ${{ steps.get-kv- secrets.outputs.CHECKMARX-TENANT }}
4067 base_uri : https://ast.checkmarx.net/
41- cx_client_id : ${{ secrets.CHECKMARX_CLIENT_ID }}
42- cx_client_secret : ${{ secrets.CHECKMARX_SECRET }}
68+ cx_client_id : ${{ steps.get-kv- secrets.outputs.CHECKMARX-CLIENT-ID }}
69+ cx_client_secret : ${{ steps.get-kv- secrets.outputs.CHECKMARX-SECRET }}
4370 additional_params : |
4471 --report-format sarif \
4572 --filter "state=TO_VERIFY;PROPOSED_NOT_EXPLOITABLE;CONFIRMED;URGENT" \
5986 permissions :
6087 contents : read
6188 pull-requests : write
89+ id-token : write
6290
6391 steps :
6492 - name : Check out repo
@@ -73,8 +101,26 @@ jobs:
73101 java-version : 17
74102 distribution : " temurin"
75103
104+ - name : Azure Login
105+ id : azure-login
106+ uses : bitwarden/gh-actions/azure-login@main
107+ with :
108+ subscription_id : ${{ secrets.AZURE_SUBSCRIPTION_ID }}
109+ tenant_id : ${{ secrets.AZURE_TENANT_ID }}
110+ client_id : ${{ secrets.AZURE_CLIENT_ID }}
111+
112+ - name : Get KV secrets
113+ id : get-kv-secrets
114+ uses : bitwarden/gh-actions/get-keyvault-secrets@main
115+ with :
116+ keyvault : gh-org-bitwarden
117+ secrets : " SONAR-TOKEN"
118+
119+ - name : Azure Logout
120+ uses : bitwarden/gh-actions/azure-logout@main
121+
76122 - name : Scan with SonarCloud
77123 env :
78- SONAR_TOKEN : ${{ secrets.SONAR_TOKEN }}
124+ SONAR_TOKEN : ${{ steps.get-kv- secrets.outputs.SONAR-TOKEN }}
79125 run : mvn clean install -Dgpg.skip=true sonar:sonar ${{ contains(github.event_name, 'pull_request') && format('-Dsonar.pullrequest.key={0}', github.event.pull_request.number) || '' }}
80126
0 commit comments