name: OSPS Baseline Scanner on: schedule: # Run weekly on Mondays at 9 AM UTC - cron: "0 9 * * 1" workflow_dispatch: # Allow manual triggering jobs: osps-assessment: runs-on: ubuntu-latest name: Baseline Scan permissions: contents: read security-events: write # Required for SARIF upload steps: - name: Checkout repository uses: actions/checkout@3d3c42e5aac5ba805825da76410c181273ba90b1 # v7.0.1 - name: Generate GitHub App token uses: actions/create-github-app-token@bcd2ba49218906704ab6c1aa796996da409d3eb1 # v3.2.0 id: app-token with: client-id: ${{ secrets.GEMARA_AUTOMATION_CLIENT_ID }} private-key: ${{ secrets.GEMARA_AUTOMATION_PRIVATE_KEY }} owner: ${{ github.repository_owner }} repositories: ${{ github.repository }} permission-contents: read permission-administration: read - name: Run Baseline Action uses: revanite-io/osps-baseline-action@b7d860b68755627c30ab692473511c90daee3ae8 # v1.3.4 with: owner: ${{ github.repository_owner }} repo: ${{ github.event.repository.name }} token: ${{ steps.app-token.outputs.token }} catalog: "osps-baseline-2026-02" upload-sarif: "true" - name: Upload Assessment Results if: always() uses: actions/upload-artifact@043fb46d1a93c77aae656e7c1c64a875d1fc6a0a # v7.0.1 with: name: osps-assessment-results-${{ github.run_number }} path: evaluation_results/ retention-days: 30