ai-cfia / ai-cfia/github-workflows
Add --omit dev to frontend SBOM workflow
Open
- Dominant language
- No language data
- Stars
- 2
- Forks
- 0
- PR merge metrics
- No merged PRs in 30d
Description
## Summary
`workflow-generate-frontend-sbom.yml` generates a production SBOM but includes devDependencies. Since devDependencies don't ship to production, they should be excluded for more accurate security scanning.
## Suggested fix
Add `--omit dev` to the `cyclonedx-npm` command, or expose it as an input parameter (e.g. `npm-omit`, defaulting to `dev`).
```diff
npx @cyclonedx/cyclonedx-npm package-lock.json \
--output-reproducible \
--package-lock-only \
+ --omit dev \
-v --sv "${CDX_SV}" \
-o sbom.json
```
Contributor guide
No contributing guide indexed for this repository
Assessment
This issue has not been assessed yet.