ci(scans): schrap push-naar-main-trigger, alleen nog per PR #839
No reviewers
Labels
No labels
accepted
bug
declined
docs
duplicate
enhancement
good first issue
in-progress
needs-info
privacy
security
triage
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
LibreKAT/Ocideck!839
Loading…
Reference in a new issue
No description provided.
Delete branch "ci/scans-alleen-pr"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
scans.yml draait niet meer bij elke push naar
main, alleen nog bij elke pull request.De geheimen- en SAST-scan (#778) draaide op
pull_requestén oppush: main. Omdatgitleaks gitentrufflehog gitde héle historie scannen, herhaalde de run ná een merge exact wat de PR-run een paar minuten eerder al zag — geen enkel extra signaal. Wat die tweede run wél deed, was ruis maken: snel opeenvolgende merges naarmainannuleerden elkaars lopende run via deconcurrency-regel, en zo'n afgebroken run meldt zich alsfailureen mailt.Nagemeten op de Actions-API van pawprint: de grote stroom faalmails kwam van
.github/workflows/ci.ymldie de Forgejo-runner tot 23-07 (run #2039) uitvoerde met een matrix voormacos-latest/windows-latest— labels die hier niet bestaan; dat is al gedicht doordat.forgejo/dat schaduwt. De rest komt van deze scans-annuleringen opmain. Deze PR haalt die laatste bron weg.Wat blijft en wat vervalt. Het beveiligingssignaal zit vóór de merge, op de PR, en daar blijft het. De
concurrency-regel blijft voor het zeldzamere geval van een PR die tijdens de scan een nieuwe commit krijgt. Wat vervalt is dekking van een commit die rechtstreeks opmainwordt gezet zónder PR — en zo werkt deze repo niet.Docs meegetrokken: CHECKS.md (kop + anchors + tekst), BUILD.md, SECURITY_DESIGN.md (die noemde de make-check-poort nog per PR/push terwijl die sinds #790 op een
v*-tag draait) en een verouderde comment incheck_conventions.dart.Geverifieerd:
docs_anchor_links+docs_claims_match_codegroen,format-check/analyze/check-conventions/check-comment-languagegroen.