ci(release): glue-jobs op het voorgebakken CI-image (3/3) #1315

Merged
brenno merged 1 commit from harden/ci-image-glue-jobs into main 2026-08-07 00:30:36 +00:00
Owner

Deel 3/3 van het releaseketen-verhardingsplan (#11 — Brenno's punt: de glue-jobs bouwen elke run een omgeving op met apt-get, 4-6 min per keer).

Wat verandert

publiceren en homebrew-cask draaiden op kaal ubuntu:24.04 en apt-getten per run node/git/curl/ca-certificates(/jq). Het voorgebakken ocideck-ci-image draagt die tools al (staat in .forgejo/ci-image/Dockerfile) en staat door de bouw-jobs toch al warm op de runner. Dus: image omzetten, Gereedschap installeren-stap schrappen → jobs starten warm.

Geen Dockerfile-wijziging, geen image-rebuild, geen gate-risico — de tools zitten er al in.

Scope-afbakening

  • windows-ophalen (de 3e glue-job) krijgt dezelfde behandeling in de dispatch-PR (#1314), want die job wordt daar toch al herschreven — zo botsen de twee PR's niet.
  • De linux-job houdt bewust zijn 4 extra apt-pakketten (liblzma-dev libsecret-1-dev rpm file) tot de volgende Flutter-pin-bump: dan wordt het image tóch herbouwd, dus die kunnen er gratis bij zonder een aparte image-republish met bijbehorend risico op de gedeelde gate-image.
  • deploy-web blijft ubuntu:24.04: die apt is voorwaardelijk (if deploy==true) en heeft andere tools (ssh/rsync).

Toetsing

ruby-YAML-parse valide; publiceren en homebrew-cask staan op het image zonder resterende apt-get install.

🤖 Generated with Claude Code

Deel **3/3** van het releaseketen-verhardingsplan (#11 — Brenno's punt: de glue-jobs bouwen elke run een omgeving op met `apt-get`, 4-6 min per keer). ### Wat verandert `publiceren` en `homebrew-cask` draaiden op kaal `ubuntu:24.04` en apt-getten per run node/git/curl/ca-certificates(/jq). Het voorgebakken **`ocideck-ci`-image draagt die tools al** (staat in `.forgejo/ci-image/Dockerfile`) en staat door de bouw-jobs toch al warm op de runner. Dus: image omzetten, `Gereedschap installeren`-stap schrappen → jobs starten warm. **Geen Dockerfile-wijziging, geen image-rebuild, geen gate-risico** — de tools zitten er al in. ### Scope-afbakening - `windows-ophalen` (de 3e glue-job) krijgt dezelfde behandeling in de dispatch-PR (#1314), want die job wordt daar toch al herschreven — zo botsen de twee PR's niet. - De **linux**-job houdt bewust zijn 4 extra apt-pakketten (`liblzma-dev libsecret-1-dev rpm file`) tot de **volgende Flutter-pin-bump**: dan wordt het image tóch herbouwd, dus die kunnen er gratis bij zonder een aparte image-republish met bijbehorend risico op de gedeelde gate-image. - `deploy-web` blijft `ubuntu:24.04`: die apt is voorwaardelijk (`if deploy==true`) en heeft andere tools (ssh/rsync). ### Toetsing `ruby`-YAML-parse valide; `publiceren` en `homebrew-cask` staan op het image zonder resterende `apt-get install`. 🤖 Generated with [Claude Code](https://claude.com/claude-code)
ci(release): publiceren + homebrew-cask op het voorgebakken ocideck-ci-image (#11)
All checks were successful
scans / scans (pull_request) Successful in 2m41s
static-gate / static-gate (pull_request) Successful in 8m28s
86f2d9e0dd
Beide glue-jobs draaiden op kaal ubuntu:24.04 en installeerden per run
node/git/curl/ca-certificates(/jq) — 4-6 min opbouw. Het voorgebakken
ocideck-ci-image draagt die tools al (zie .forgejo/ci-image/Dockerfile) en staat
door de bouw-jobs al warm op de runner, dus de "Gereedschap installeren"-stappen
vervallen en de jobs starten warm.

windows-ophalen (de derde glue-job) krijgt dezelfde behandeling in de dispatch-PR
(#1314), omdat die job daar toch al wordt herschreven. De linux-job houdt bewust
zijn vier extra apt-pakketten (liblzma-dev libsecret-1-dev rpm file) tot de
volgende Flutter-pin-bump — dan wordt het image tóch herbouwd, dus die kunnen er
gratis bij zonder een aparte image-republish-ronde.

Deel 3/3 van het releaseketen-verhardingsplan.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
brenno merged commit a14f320e32 into main 2026-08-07 00:30:36 +00:00
brenno deleted branch harden/ci-image-glue-jobs 2026-08-07 00:30:37 +00:00
Sign in to join this conversation.
No description provided.