ci(release): make bump-scanner-pins + automatische scanner-bump (#1161) #1243

Merged
brenno merged 1 commit from feat/bump-scanner-pins-helper into main 2026-08-04 22:10:08 +00:00
Owner

Volgt op de wens dat het bumpen van trufflehog/semgrep (en gitleaks) in de toekomst soepel gaat, en dat release_auto.sh het aan het begin van elke release zelf doet.

make bump-scanner-pins (scripts/bump_scanner_pins.sh): zet de drie scanners in één idempotente stap gelijk op alle plekken — .github/pinned-ci-versions.json (de bron), de *_VERSION-env in elke workflow, en de tag van het voorgebakken scans-image in scans.yml. Leunt op check_pinned_versions.dart voor 'wat is de laatste' (één bron), gerichte sed/jq voor een minimale, opmaak-behoudende diff. Publiceert het image bewust níet zelf; drukt de vervolgstap af. DRY_RUN=1 toont wat zou wijzigen.

release_auto.sh: de verouderingsgate stopt nu alleen nog hard op catalogus-drift (refresh verandert waar een rapport naar wijst — bewuste stap); scanner-pins worden aan het begin van fase 1 automatisch gebumpt (advisory drift blokkeert geen release meer). Bumpt hij iets, dan committeert het script dat apart en publiceert fase 2 eerst een nieuw scans-image (ci-image-scans-dispatch op de release-branch) vóór de PR-scan draait. Een nieuwere scanner kan nieuwe bevindingen opleveren — dan valt de poort en stopt de keten netjes (ERR-trap).

Getoetst: make bump-scanner-pins no-op als actueel; drift-simulatie → correcte minimale diff op alle plekken; shellcheck schoon; --dry-run van release_auto.sh groen; release_auto_version_test groen. Docs in docs/BUILD.md.

🤖 Generated with Claude Code

Volgt op de wens dat het bumpen van trufflehog/semgrep (en gitleaks) in de toekomst soepel gaat, en dat `release_auto.sh` het aan het begin van elke release zelf doet. **`make bump-scanner-pins`** (`scripts/bump_scanner_pins.sh`): zet de drie scanners in één idempotente stap gelijk op alle plekken — `.github/pinned-ci-versions.json` (de bron), de `*_VERSION`-env in elke workflow, en de tag van het voorgebakken scans-image in `scans.yml`. Leunt op `check_pinned_versions.dart` voor 'wat is de laatste' (één bron), gerichte `sed`/`jq` voor een minimale, opmaak-behoudende diff. Publiceert het image bewust níet zelf; drukt de vervolgstap af. `DRY_RUN=1` toont wat zou wijzigen. **`release_auto.sh`**: de verouderingsgate stopt nu alleen nog hard op **catalogus**-drift (refresh verandert waar een rapport naar wijst — bewuste stap); **scanner-pins** worden aan het begin van fase 1 automatisch gebumpt (advisory drift blokkeert geen release meer). Bumpt hij iets, dan committeert het script dat apart en publiceert fase 2 **eerst** een nieuw scans-image (`ci-image-scans`-dispatch op de release-branch) vóór de PR-scan draait. Een nieuwere scanner kan nieuwe bevindingen opleveren — dan valt de poort en stopt de keten netjes (ERR-trap). Getoetst: `make bump-scanner-pins` no-op als actueel; drift-simulatie → correcte minimale diff op alle plekken; shellcheck schoon; `--dry-run` van `release_auto.sh` groen; `release_auto_version_test` groen. Docs in `docs/BUILD.md`. 🤖 Generated with [Claude Code](https://claude.com/claude-code)
ci(release): make bump-scanner-pins + automatische scanner-bump (#1161)
All checks were successful
scans / scans (pull_request) Successful in 2m23s
static-gate / static-gate (pull_request) Successful in 4m41s
b7fdd31043
Scanner-pins (gitleaks/trufflehog/semgrep) zitten in de tag van het voorgebakken
scans-image, dus bumpen raakt vier plekken tegelijk. scripts/bump_scanner_pins.sh
(make bump-scanner-pins) zet ze in één idempotente stap gelijk: manifest, elke
workflow-env en de scans-image-tag, met een gerichte sed/jq (minimale diff), en
leunt op check_pinned_versions.dart voor de laatste versie. Het publiceert het
image bewust niet zelf.

scripts/release_auto.sh roept dit aan het begin van fase 1 aan: advisory
scanner-drift blokkeert een release niet meer (catalogus-drift stopt wel), en bij
een bump publiceert fase 2 eerst een nieuw scans-image (ci-image-scans-dispatch op
de release-branch) vóór de PR-scan draait. Docs in docs/BUILD.md; shellcheck
schoon.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
brenno merged commit 949b97530e into main 2026-08-04 22:10:08 +00:00
brenno deleted branch feat/bump-scanner-pins-helper 2026-08-04 22:10:08 +00:00
Sign in to join this conversation.
No description provided.