Table of Contents
ci-workflows
Zentrale, wiederverwendbare Forgejo-Actions-Workflows fuer die vr6syncro-Flotte.
Ein aufrufendes Repo ("thin caller") haelt nur eine kleine Wrapper-Datei; die
eigentliche Logik liegt zentral hier und wird per uses: ...@main + secrets: inherit
eingebunden. Logik-Updates brauchen dadurch keinen flottenweiten Rollout.
Dieses Repo ist absichtlich public — Forgejo (>= v15) laedt reusable workflows nur aus public Repos. Der Inhalt enthaelt keine Secret-Werte, nur
${{ secrets.* }}-Referenzen, die beim Aufruf vom privaten Caller geerbt werden.
Kernfeatures
- Security Scan (BASIC v2.2.1) — Trivy-FS (vuln/secret/misconfig/license) + pip-audit + Node-audit → Forgejo-Issue-Upsert mit Fingerprint-Gating + Telegram/Matrix.
- Security Scan (HARDENED v2.2.1) — zusaetzlich SARIF (G5), SBOM CycloneDX (G4), OSV-Scanner (G6), Hadolint (G8) und optionales SAST (Bandit/ShellCheck/cppcheck).
- Promotion Gate (v1.0.0) — erzwingt Pflichtdateien (LICENSE/README/SECURITY/ CONTRIBUTING) in public-Org-Repos als Required-Check.
- Self-CI — validiert die zentrale Report-jq-Logik gegen Regressions-Fixtures,
bevor
@mainflottenweit wirksam wird.
Navigation
- Architecture — Komponenten, Datenfluss, Mermaid-Diagramm
- Setup — Einbindung als thin caller, Secrets/Vars, CI, Versionierung
Anti-Spam-Prinzip
Der Security-Scanner pingt Chat nur bei einem Finding-STATE-Change: der Issue traegt
einen sha256-Fingerprint des Fund-Zustands; ein unveraenderter Fund-Satz aktualisiert
das Issue still, ohne erneut zu benachrichtigen. pull_request-Laeufe sind report-only.