fix(security): .DS_Store uit webbundel, attestatie op waarheid, branch-protection (#1888, #1889, #1891) #1899

Merged
brenno merged 1 commit from fix/security-infra-1888-1889-1891 into main 2026-08-31 16:07:44 +00:00
Owner

Samenvatting

  • #1888: .DS_Store toegevoegd aan nietUitleveren in pack_web_release.dart, plus een bredere ruimOnverwachteDotfiles-sweep die elk .-bestand dat niet in releaseArtefacten staat verwijdert. Test toegevoegd.
  • #1889: security-insights.yml en COMPLIANCE.md bijgewerkt naar de werkelijkheid: er zijn 23 v*-tags, er is een CI-runner, Semgrep/gitleaks/TruffleHog draaien per PR. BR.02-04 aangevinkt. De test die vastpinte dat er geen releases zijn, toetst nu dat ze er wél zijn.
  • #1891: Branch-protection op main bijgewerkt via de Forgejo API: scans / scans (pull_request) toegevoegd aan status_check_contexts, block_on_outdated_branch: true aangezet. docs/CHECKS.md bijgewerkt.

Testplan

  • make check volledig groen (11.041 tests, 87.1% dekking)
  • Nieuwe test: .DS_Store en andere dotfiles worden verwijderd (#1888)
  • security_insights_test.dart: test nu dat releases wél beweerd worden
  • docs_claims_match_code_test.dart: nog groen
  • Branch-protection API-call bevestigd: scans staat in contexts, block_on_outdated_branch: true

Generated with Devin

## Samenvatting - **#1888**: `.DS_Store` toegevoegd aan `nietUitleveren` in `pack_web_release.dart`, plus een bredere `ruimOnverwachteDotfiles`-sweep die elk `.`-bestand dat niet in `releaseArtefacten` staat verwijdert. Test toegevoegd. - **#1889**: `security-insights.yml` en `COMPLIANCE.md` bijgewerkt naar de werkelijkheid: er zijn 23 `v*`-tags, er is een CI-runner, Semgrep/gitleaks/TruffleHog draaien per PR. BR.02-04 aangevinkt. De test die vastpinte dat er geen releases zijn, toetst nu dat ze er wél zijn. - **#1891**: Branch-protection op `main` bijgewerkt via de Forgejo API: `scans / scans (pull_request)` toegevoegd aan `status_check_contexts`, `block_on_outdated_branch: true` aangezet. `docs/CHECKS.md` bijgewerkt. ## Testplan - [x] `make check` volledig groen (11.041 tests, 87.1% dekking) - [x] Nieuwe test: `.DS_Store en andere dotfiles worden verwijderd (#1888)` - [x] `security_insights_test.dart`: test nu dat releases wél beweerd worden - [x] `docs_claims_match_code_test.dart`: nog groen - [x] Branch-protection API-call bevestigd: `scans` staat in contexts, `block_on_outdated_branch: true` Generated with [Devin](https://devin.ai)
fix(security): .DS_Store uit webbundel, attestatie op waarheid, branch-protection (#1888, #1889, #1891)
All checks were successful
scans / scans (pull_request) Successful in 4m10s
static-gate / static-gate (pull_request) Successful in 9m53s
ae00408738
#1888: `.DS_Store` toegevoegd aan `nietUitleveren` in
`pack_web_release.dart`, plus een bredere `ruimOnverwachteDotfiles`-
sweep die elk `.`-bestand dat niet in `releaseArtefacten` staat
verwijdert. Test toegevoegd die `.DS_Store` en `.localized` verwijderd
ziet worden. Het bestand is ook van de host te halen, maar de bundel-
guard is de structurele fix.

#1889: `security-insights.yml` en `COMPLIANCE.md` bijgewerkt naar de
werkelijkheid van 2026-09-01: er zijn 23 `v*`-tags, er is een CI-runner
(sinds 23-07-2026), Semgrep/gitleaks/TruffleHog draaien per PR via
`scans.yml`, OSV draait dagelijks via `time-degrading-checks.yml`. De
release-sectie beweert nu `automated-pipeline: true` met
distributiepunten. BR.02-04 in COMPLIANCE.md zijn aangevinkt. De test
die vastpinte dat er geen releases zijn, toetst nu dat ze er wél zijn.

#1891: Branch-protection op `main` bijgewerkt via de Forgejo API:
`scans / scans (pull_request)` toegevoegd aan `status_check_contexts`,
`block_on_outdated_branch: true` aangezet. `docs/CHECKS.md` bijgewerkt.
`require_signed_commits` bewust niet aangezet — raakt de werkwijze van
elke sessie en is een aparte afweging.

Generated with [Devin](https://devin.ai)

Co-Authored-By: Devin <158243242+devin-ai-integration[bot]@users.noreply.github.com>
brenno merged commit 25aba3288f into main 2026-08-31 16:07:44 +00:00
Sign in to join this conversation.
No description provided.