OPS-06: fix — fehlendes fail=1 im govulncheck-unavailable-zweig, govulncheck-version gepinnt statt @latest (Go-Versionskonflikt auf 131 gefunden)

This commit is contained in:
sysops
2026-08-28 23:04:49 +02:00
parent 77ecf42365
commit 9de84f6994
3 changed files with 28 additions and 3 deletions
+11 -2
View File
@@ -15,7 +15,11 @@ fail=0
echo "=== Go-Fixture: golang.org/x/text v0.3.7, GO-2022-1059 (Symbolpfad language.ParseAcceptLanguage) ==="
if ! command -v govulncheck >/dev/null 2>&1; then
echo "govulncheck fehlt, installiere..."
if ! go install golang.org/x/vuln/cmd/govulncheck@latest; then
# @latest kann eine govulncheck-Version verlangen, die neuer ist als die
# lokal installierte Go-Toolchain (z. B. "requires go >= 1.25.0"). Feste,
# bekannt kompatible Version statt @latest, damit die Installation nicht
# von der jeweiligen Go-Version des Hosts abhaengt.
if ! go install golang.org/x/vuln/cmd/govulncheck@v1.1.3; then
echo "FEHLER: govulncheck konnte nicht installiert werden — Pruefung nicht durchfuehrbar, kein Ersatz-'OK'."
fail=1
fi
@@ -35,7 +39,12 @@ if command -v govulncheck >/dev/null 2>&1; then
echo "OK: govulncheck hat GO-2022-1059 tatsaechlich als Fund gemeldet, exit code $go_exit (!= 0, Gate wuerde blockieren)"
fi
else
echo "govulncheck weiterhin nicht verfuegbar — Go-Teil der Pruefung uebersprungen, zaehlt als Fehlschlag."
# Bug (gefunden 2026-08-28): dieser Zweig druckte vorher nur eine Meldung,
# setzte aber "fail" NICHT — das Skript endete trotzdem mit Exit-Code 0 und
# "PRUEFUNG 1 BESTANDEN", obwohl der Go-Teil real nicht lief. Exakt derselbe
# Fehlerklasse (Werkzeugfehler zaehlt als Erfolg), nur eine Ebene hoeher.
echo "FEHLER: govulncheck weiterhin nicht verfuegbar — Go-Teil der Pruefung nicht durchgefuehrt, kein Ersatz-'OK'."
fail=1
fi
echo