0ryant/taudit pipeline authority gate

Gate risky CI/CD authority paths before they reach main.

View on GitHub

Trust Signals

Scorecard Score
not yet scored
Maintenance Recency
Activelast commit Jun 8, 2026
License
None

Pinned Snippet

workflow.ymlSHA-pinned
uses: 0ryant/taudit-action@bff5d26f1201b349f088bcc755a479466f961379 # no releases — HEAD as of 2026-07-10

tags can be moved; commit SHAs can't. why a SHA?

namedescriptionrequireddefault
modetaudit command mode: verify, scan, or graph.noverify
versionExact taudit CLI version to install.no1.1.5
pathsNewline-separated pipeline paths or globs.no.github/workflows/
platformPipeline platform: auto, github-actions, azure-devops, gitlab, or bitbucket.noauto
ado-orgOptional Azure DevOps organization for variable-group enrichment.no
ado-projectOptional Azure DevOps project for variable-group enrichment.no
ado-patOptional read-only Azure DevOps PAT for variable-group enrichment.no
policyInvariant policy file or directory. Required for verify.no
include-builtinRun taudit built-in rules in verify mode.nofalse
ignore-fileOptional explicit .tauditignore path.no
suppressionsOptional explicit .taudit-suppressions.yml path.no
suppression-modeSuppression behavior: downgrade or tag-only.nodowngrade
baseline-rootRepository root containing .taudit/baselines/.no
gate-on-allIgnore baseline-new-only gating and gate on all findings.nofalse
strictFail verify on discovered-file parse/read errors.nofalse
ignore-partialSuppress findings produced by partial-graph reasoning.nofalse
formatMode-specific output format.no
outputOptional report/graph output path.no
graph-viewGraph projection: authority or exploit.noauthority
severity-thresholdMinimum severity: critical, high, medium, low, or info.no
max-hopsMaximum authority propagation depth.no
no-colorDisable ANSI color in taudit text output.notrue
fallback-cargoUse cargo install fallback if release asset resolution is unavailable.nofalse
namedescription
exit-codetaudit process exit code.
outcomepass, violations, or config-error.
report-pathOutput report path, if written.
graph-pathOutput graph path, if written.
findings-countFinding count parsed from machine output where available.
policy-pathPolicy path used for verify.
ignore-file-usedExplicit or discovered ignore file, if known.
suppressions-file-usedExplicit or discovered suppressions file, if known.
suppression-mode-useddowngrade or tag-only.
baseline-root-usedBaseline root used for scan/verify.
baseline-statusfound, missing, unused, or unknown.
partial-policynormal or ignore-partial.
ado-enrichmentunused, configured, or failed.
new-findings-countNew finding count where available.
preexisting-critical-countPre-existing critical count where available.
waived-countSuppressed/baseline-waived count where available.
taudit-versionActual taudit version invoked.