Skip to content

Commit 72ec60e

Browse files
fix(release): pin grype evidence scanner
1 parent 09d8737 commit 72ec60e

2 files changed

Lines changed: 4 additions & 0 deletions

File tree

.github/workflows/release.yml

Lines changed: 3 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -589,6 +589,9 @@ jobs:
589589
uses: anchore/scan-action@27805bf3b4e84b4a5c980df22ed233c00390a439 # v7.4.2
590590
with:
591591
image: engraphis:release
592+
# Keep the scanner version aligned with the public evidence schema
593+
# and its fail-closed validation in scripts/release_evidence.py.
594+
grype-version: v0.110.0
592595
fail-build: false
593596
severity-cutoff: high
594597
only-fixed: true

tests/test_release_infrastructure.py

Lines changed: 1 addition & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -226,6 +226,7 @@ def test_ci_and_release_audit_production_image_dependencies():
226226
assert "docker compose config --quiet" in release_docker
227227
assert "Audit production image dependencies" in release_docker
228228
assert "pip-audit==2.10.1" in release_docker
229+
assert "grype-version: v0.110.0" in release_docker
229230
assert 'docker create --name "$container" engraphis:release' in release_docker
230231
assert 'docker cp "$container:$site_packages/."' in release_docker
231232
assert legacy_audit_path not in release_docker

0 commit comments

Comments
 (0)