66 - ' v*'
77
88permissions :
9- contents : read # checkout only; Docker Hub auth uses secrets, not GITHUB_TOKEN
9+ contents : read # checkout only; Docker Hub auth uses secrets, not GITHUB_TOKEN
10+ security-events : write # for Trivy SARIF upload to GitHub Security tab
1011
1112jobs :
1213 push_to_registry :
1314 name : Push Docker image to Docker Hub
1415 runs-on : ubuntu-latest
1516 steps :
1617 - name : Check out the repo
17- uses : actions/checkout@v4
18-
18+ uses : actions/checkout@34e114876b0b11c390a56381ad16ebd13914f8d5 # v4.3.1
19+
1920 - name : Set up QEMU
20- uses : docker/setup-qemu-action@v3
21-
21+ uses : docker/setup-qemu-action@c7c53464625b32c7a7e944ae62b3e17d2b600130 # v3.7.0
22+
2223 - name : Set up Docker Buildx
23- uses : docker/setup-buildx-action@v3
24-
24+ uses : docker/setup-buildx-action@8d2750c68a42422c14e847fe6c8ac0403b4cbd6f # v3.12.0
25+
2526 - name : Log in to Docker Hub
26- uses : docker/login-action@v3
27+ uses : docker/login-action@c94ce9fb468520275223c153574b00df6fe4bcc9 # v3.7.0
2728 with :
2829 username : ${{ secrets.DOCKERHUB_USERNAME }}
2930 password : ${{ secrets.DOCKERHUB_TOKEN }}
30-
31+
3132 - name : Extract metadata (tags, labels) for Docker
3233 id : meta
33- uses : docker/metadata-action@v5
34+ uses : docker/metadata-action@c299e40c65443455700f0fdfc63efafe5b349051 # v5.10.0
3435 with :
3536 images : isokoliuk/mcp-searxng
3637 tags : |
3738 type=semver,pattern={{version}}
3839 type=semver,pattern={{major}}.{{minor}}
3940 type=raw,value=latest
40-
41+
4142 - name : Build and push Docker image
42- uses : docker/build-push-action@v6
43+ uses : docker/build-push-action@10e90e3645eae34f1e60eeb005ba3a3d33f178e8 # v6.19.2
4344 with :
4445 context : .
4546 platforms : linux/amd64,linux/arm64
4647 push : true
4748 tags : ${{ steps.meta.outputs.tags }}
48- labels : ${{ steps.meta.outputs.labels }}
49+ labels : ${{ steps.meta.outputs.labels }}
50+
51+ - name : Scan Docker image for vulnerabilities
52+ uses : aquasecurity/trivy-action@ed142fd0673e97e23eac54620cfb913e5ce36c25 # v0.36.0
53+ with :
54+ image-ref : ' isokoliuk/mcp-searxng:latest'
55+ format : ' sarif'
56+ output : ' trivy-results.sarif'
57+ severity : ' CRITICAL,HIGH'
58+ ignore-unfixed : true
59+ exit-code : ' 1'
60+
61+ - name : Upload Trivy scan results to Security tab
62+ uses : github/codeql-action/upload-sarif@dd903d2e4f5405488e5ef1422510ee31c8b32357 # v3.36.2
63+ if : always()
64+ with :
65+ sarif_file : ' trivy-results.sarif'
0 commit comments