1 Home
vr6syncro edited this page 2026-07-06 20:52:35 +02:00

ci-workflows

Zentrale, wiederverwendbare Forgejo-Actions-Workflows fuer die vr6syncro-Flotte. Ein aufrufendes Repo ("thin caller") haelt nur eine kleine Wrapper-Datei; die eigentliche Logik liegt zentral hier und wird per uses: ...@main + secrets: inherit eingebunden. Logik-Updates brauchen dadurch keinen flottenweiten Rollout.

Dieses Repo ist absichtlich public — Forgejo (>= v15) laedt reusable workflows nur aus public Repos. Der Inhalt enthaelt keine Secret-Werte, nur ${{ secrets.* }}-Referenzen, die beim Aufruf vom privaten Caller geerbt werden.

Kernfeatures

  • Security Scan (BASIC v2.2.1) — Trivy-FS (vuln/secret/misconfig/license) + pip-audit + Node-audit → Forgejo-Issue-Upsert mit Fingerprint-Gating + Telegram/Matrix.
  • Security Scan (HARDENED v2.2.1) — zusaetzlich SARIF (G5), SBOM CycloneDX (G4), OSV-Scanner (G6), Hadolint (G8) und optionales SAST (Bandit/ShellCheck/cppcheck).
  • Promotion Gate (v1.0.0) — erzwingt Pflichtdateien (LICENSE/README/SECURITY/ CONTRIBUTING) in public-Org-Repos als Required-Check.
  • Self-CI — validiert die zentrale Report-jq-Logik gegen Regressions-Fixtures, bevor @main flottenweit wirksam wird.

Navigation

  • Architecture — Komponenten, Datenfluss, Mermaid-Diagramm
  • Setup — Einbindung als thin caller, Secrets/Vars, CI, Versionierung

Anti-Spam-Prinzip

Der Security-Scanner pingt Chat nur bei einem Finding-STATE-Change: der Issue traegt einen sha256-Fingerprint des Fund-Zustands; ein unveraenderter Fund-Satz aktualisiert das Issue still, ohne erneut zu benachrichtigen. pull_request-Laeufe sind report-only.