diff --git a/.github/workflows/security-scorecard.yml b/.github/workflows/security-scorecard.yml index b95f433..d468b8b 100644 --- a/.github/workflows/security-scorecard.yml +++ b/.github/workflows/security-scorecard.yml @@ -34,6 +34,24 @@ jobs: name: scorecard-results path: scorecard-results.sarif retention-days: 5 + # Full Scorecard still publishes to scorecard.dev. These checks cannot + # reach 10 on a one-maintainer template (second human reviewer, CII badge + # signup, historical CI/SAST coverage, fuzzing). Strip them from the + # GitHub code-scanning upload so weekly runs do not reopen accepted risk. + - name: Filter residual Scorecard rules from code scanning + run: | + jq ' + .runs |= map( + .results |= map( + select( + .ruleId as $id + | ["CodeReviewID", "CIIBestPracticesID", "SASTID", "CITestsID", "FuzzingID"] + | index($id) + | not + ) + ) + ) + ' scorecard-results.sarif > scorecard-results.code-scanning.sarif - uses: github/codeql-action/upload-sarif@db488ddef3bf6cb639b32c2e9a7c0a7ea8271d28 # v4.37.8 with: - sarif_file: scorecard-results.sarif + sarif_file: scorecard-results.code-scanning.sarif