Security Scan @v2: schlägt auf snapforge bei pull_request-Event fehl, workflow_dispatch auf identischem Commit grün #7
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Befund (2026-06-12)
Der zentrale Security-Scan (
vr6syncro/ci-workflows/.forgejo/workflows/security.yml@v2, Thin-Caller in snapforge) schlägt auf jedem snapforge-PR fehl, ist aber auf demselben Commit perworkflow_dispatchgrün:⇒ Kein Sicherheitsbefund, sondern ein pull_request-Event-spezifisches Problem im zentralen Workflow — Verdacht: PR-Token-Permissions (issues:write/PR-Kommentar bei
auto_close/notify), Checkout der Diff-Basis o.ä.Diagnose-Hürde
Forgejo 15.0.2 gibt Logs abgeschlossener Jobs nicht heraus (bekannter Quirk, „attempt 0: resource does not exist"). Live-Mitschnitt via ci-logreader hat beim Dispatch-Run nur die Statuszeile geliefert (Run war grün, daher unergiebig). Zum Log-Fang eines ROTEN Laufs: nächsten snapforge-PR-Push abpassen und
forgejo-logs.sh vr6syncro snapforge <run> 0im Loop laufen lassen.Auswirkung
Snapforge-PR-Pipelines zeigen dauerhaft ❌ obwohl CI (Build/Test) grün ist — Merge-Gates/Übersicht verlieren Aussagekraft.
Aufgefallen bei TASK-0015 (snapforge PRs #82/#84); Merges wurden nach Dispatch-Gegenprobe auf identischem Commit nicht blockiert.
Korrektur — Befund war falsch zugeordnet, Security Scan ist unschuldig
Nach Workflow-Filter-Abgleich über die Actions-Seite (
?workflow=security.ymlvs?workflow=ci.yml):Echte Root Cause: snapforge
internal/audit TestPrune_MaxAgenutzte hartkodierte Datums-Dateinamen (2026-05-13.logals 30d-Cutoff-Überlebender). Am 2026-06-12 ist die Fixture über den Cutoff gealtert →go test -race ./...im build-Job rot auf jedem Run, unabhängig vom PR-Inhalt. Lokal auf pristineorigin/mainreproduziert (removed = 3, want 2).Fix: snapforge PR #86 — Fixtures relativ zu
time.Now().Am zentralen Security-Workflow ist nichts zu tun → Issue wird geschlossen. Sorry für den Fehlalarm; Lehre: Forgejo zeigt in der Run-Liste den Commit-Titel statt des Workflow-Namens — Zuordnung immer über den
?workflow=-Filter prüfen.