Skip to content

fix: resolve 57 compliance findings from full repo audit #7

fix: resolve 57 compliance findings from full repo audit

fix: resolve 57 compliance findings from full repo audit #7

# Dependency Review - Analyzes dependency changes in PRs
# Checks for vulnerabilities and license compliance
#
# Features:
# - Vulnerability detection in dependency changes
# - License compliance checking
# - Blocks PRs with high severity vulnerabilities
name: Dependency Review
on:
pull_request:
branches: [main, master, develop]
paths:
- 'pyproject.toml'
- 'uv.lock'
- 'requirements*.txt'
permissions:
contents: read
pull-requests: write
jobs:
dependency-review:
name: Dependency Review
runs-on: ubuntu-latest
steps:
- name: Checkout repository
uses: actions/checkout@11bd71901bbe5b1630ceea73d27597364c9af683 # v4.2.2
- name: Dependency Review
uses: actions/dependency-review-action@2031cfc080254a8a887f58cffee85186f0e49e48 # v4.9.0
with:
fail-on-severity: high
# Deny copyleft and restrictive licenses (deny-list approach)
deny-licenses: AGPL-3.0, AGPL-3.0-only, AGPL-3.0-or-later, GPL-2.0-only, LGPL-2.0-only
comment-summary-in-pr: on-failure