Transform any project into a security-first DevOps pipeline in under 5 minutes.
# .github/workflows/osdo.yml
name: OSDO Security
on: [push, pull_request]
jobs:
secure:
uses: opensecdevops/osdo-workflow-template/.github/workflows/osdo-framework.yml@mainDone. Push and you have:
β
SAST (Semgrep, Bandit)
β
SCA (Grype, OSV)
β
Secrets Detection
β
Quality Gates
| I need... | Use This |
|---|---|
| Everything, fast | β Full Framework |
| Just security scanning | β Security Only |
| Mobile app security | β Mobile Scan |
| Smart contract audit | β Web3 Security |
| LLM/AI app security | β GenAI Scan |
jobs:
osdo:
uses: opensecdevops/osdo-workflow-template/.github/workflows/osdo-framework.yml@main
with:
node-version: '22'
test-coverage-threshold: '80'
enable-sast: true
enable-sca: true
enable-secrets: truejobs:
security:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: opensecdevops/osdo-actions/osdo-sast@v1
- uses: opensecdevops/osdo-actions/osdo-sca@v1
- uses: opensecdevops/osdo-actions/osdo-secrets-scan@v1jobs:
mobile:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: opensecdevops/osdo-actions/osdo-mobile-scan@v1
with:
app-path: "./app.apk" # or .ipa
platform: "android" # or ios
check-ssl-pinning: true
check-obfuscation: trueCovers: OWASP Mobile Top 10
jobs:
contracts:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: opensecdevops/osdo-actions/osdo-smart-contract-audit@v1
with:
contracts-path: "./contracts"
scanners: "slither,mythril"
check-reentrancy: trueCovers: OWASP Smart Contract Top 10, Slither, Mythril
jobs:
llm:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: opensecdevops/osdo-actions/osdo-llm-scan@v1
with:
source-path: "."
check-prompt-injection: true
check-pii-exposure: true
check-model-serialization: trueCovers: OWASP GenAI Top 10, Prompt Injection, PII Leaks
| Standard | Coverage | Actions |
|---|---|---|
| OWASP Web Top 10 | 90% | sast, sca, secrets, dast |
| OWASP Mobile Top 10 | 70% | mobile-scan |
| OWASP Smart Contract Top 10 | 60% | smart-contract-audit |
| OWASP GenAI Top 10 | 40% | llm-scan |
| SLSA Level 3 | 100% | slsa-provenance, sbom |
| OpenSSF Scorecard | 85% | all actions |
Open SecDevOps β’ Secure by Default β’ 2025