bomly-dev/Bomly Guard

Review dependency changes in pull requests, and block risky ones

View on GitHub

Trust Signals

Scorecard Score
not yet scored
Maintenance Recency
Activelast commit Jul 5, 2026
License
Apache 2.0

Pinned Snippet

workflow.ymlSHA-pinned
uses: bomly-dev/bomly-guard@a03710dfd6ac3ddf2aae1f8f011815fa73a81ed1 # v1.1.0

tags can be moved; commit SHAs can't. why a SHA?

namedescriptionrequireddefault
repo-tokenToken for repository API access.no${{ github.token }}
versionBomly CLI version to install, such as latest, v0.4.6, or 0.4.6.nolatest
cli-tokenOptional token for Bomly CLI release API and download requests, useful if public GitHub rate limits are hit.no
log-levelBomly CLI log level, one of quiet, verbose, or debug.noverbose
base-refBase git ref to compare. Pull requests default to the PR merge base.no
head-refHead git ref to compare.no
config-fileLocal config path or owner/repo/path@ref external config reference.no
external-repo-tokenToken for reading an external config file.no
enrichEnrich packages with external license and vulnerability data.notrue
auditEvaluate policy and create findings from package vulnerability data.notrue
analyzeRun reachability analysis for supported ecosystems.nofalse
fail-onComma-separated policy constraints that should fail review.no
allow-licensesComma-separated SPDX licenses to allow.no
deny-licensesComma-separated SPDX licenses to deny.no
license-exempt-packagesComma-separated package URLs exempt from license policy.no
allow-vulnerability-idsComma-separated vulnerability IDs to allow.no
deny-packagesComma-separated package URLs to deny.no
deny-groupsComma-separated package URL namespaces to deny.no
protected-packagesComma-separated package names to protect from typosquatting.no
typosquat-thresholdSimilarity threshold for suspicious package names.no
typosquat-modeTyposquatting policy mode, warn or fail.no
warn-onlyDowngrade failing findings to warnings.nofalse
ecosystemsEcosystem selectors passed to bomly diff --ecosystems.no
detectorsDetector selectors passed to bomly diff --detectors.no
matchersMatcher selectors passed to bomly diff --matchers.no
auditorsAuditor selectors passed to bomly diff --auditors.no
analyzersAnalyzer selectors passed to bomly diff --analyzers.no
install-firstRun detector-specific dependency installation before resolving graphs.nofalse
install-argsComma-separated detector-specific install arguments.no
comment-summary-in-prComment mode: never, always, or on-failure.nonever
upload-sarifSARIF upload mode: auto, true, or false. Auto skips unsupported private repos cleanly.noauto
namedescription
comment-contentPrepared dependency review markdown summary.
dependency-changesAll dependency changes as JSON.
vulnerable-changesIntroduced vulnerability findings as JSON.
invalid-license-changesIntroduced license findings as JSON.
denied-changesIntroduced denied package findings as JSON.
suspicious-package-changesIntroduced suspicious package findings as JSON.
sarif-filePath to the generated SARIF file.