ci(scans): schrap push-naar-main-trigger, alleen nog per PR #839

Merged
brenno merged 1 commit from ci/scans-alleen-pr into main 2026-07-25 00:21:47 +00:00
Owner

scans.yml draait niet meer bij elke push naar main, alleen nog bij elke pull request.

De geheimen- en SAST-scan (#778) draaide op pull_request én op push: main. Omdat gitleaks git en trufflehog git de héle historie scannen, herhaalde de run ná een merge exact wat de PR-run een paar minuten eerder al zag — geen enkel extra signaal. Wat die tweede run wél deed, was ruis maken: snel opeenvolgende merges naar main annuleerden elkaars lopende run via de concurrency-regel, en zo'n afgebroken run meldt zich als failure en mailt.

Nagemeten op de Actions-API van pawprint: de grote stroom faalmails kwam van .github/workflows/ci.yml die de Forgejo-runner tot 23-07 (run #2039) uitvoerde met een matrix voor macos-latest/windows-latest — labels die hier niet bestaan; dat is al gedicht doordat .forgejo/ dat schaduwt. De rest komt van deze scans-annuleringen op main. Deze PR haalt die laatste bron weg.

Wat blijft en wat vervalt. Het beveiligingssignaal zit vóór de merge, op de PR, en daar blijft het. De concurrency-regel blijft voor het zeldzamere geval van een PR die tijdens de scan een nieuwe commit krijgt. Wat vervalt is dekking van een commit die rechtstreeks op main wordt gezet zónder PR — en zo werkt deze repo niet.

Docs meegetrokken: CHECKS.md (kop + anchors + tekst), BUILD.md, SECURITY_DESIGN.md (die noemde de make-check-poort nog per PR/push terwijl die sinds #790 op een v*-tag draait) en een verouderde comment in check_conventions.dart.

Geverifieerd: docs_anchor_links + docs_claims_match_code groen, format-check/analyze/check-conventions/check-comment-language groen.

**scans.yml draait niet meer bij elke push naar `main`, alleen nog bij elke pull request.** De geheimen- en SAST-scan (#778) draaide op `pull_request` én op `push: main`. Omdat `gitleaks git` en `trufflehog git` de héle historie scannen, herhaalde de run ná een merge exact wat de PR-run een paar minuten eerder al zag — geen enkel extra signaal. Wat die tweede run wél deed, was ruis maken: snel opeenvolgende merges naar `main` annuleerden elkaars lopende run via de `concurrency`-regel, en zo'n afgebroken run meldt zich als `failure` en mailt. Nagemeten op de Actions-API van pawprint: de grote stroom faalmails kwam van `.github/workflows/ci.yml` die de Forgejo-runner tot 23-07 (run #2039) uitvoerde met een matrix voor `macos-latest`/`windows-latest` — labels die hier niet bestaan; dat is al gedicht doordat `.forgejo/` dat schaduwt. De rest komt van deze scans-annuleringen op `main`. Deze PR haalt die laatste bron weg. **Wat blijft en wat vervalt.** Het beveiligingssignaal zit vóór de merge, op de PR, en daar blijft het. De `concurrency`-regel blijft voor het zeldzamere geval van een PR die tijdens de scan een nieuwe commit krijgt. Wat vervalt is dekking van een commit die rechtstreeks op `main` wordt gezet zónder PR — en zo werkt deze repo niet. **Docs meegetrokken:** CHECKS.md (kop + anchors + tekst), BUILD.md, SECURITY_DESIGN.md (die noemde de make-check-poort nog per PR/push terwijl die sinds #790 op een `v*`-tag draait) en een verouderde comment in `check_conventions.dart`. Geverifieerd: `docs_anchor_links` + `docs_claims_match_code` groen, `format-check`/`analyze`/`check-conventions`/`check-comment-language` groen.
ci(scans): schrap push-naar-main-trigger, alleen nog per PR
All checks were successful
scans / scans (pull_request) Successful in 3m13s
1824bd962e
De geheimen- en SAST-scan (scans.yml, #778) draaide bij elke pull request én
bij elke push naar main. De run ná een merge scande exact dezelfde volledige
historie die de PR-run een paar minuten eerder al zag — gitleaks/trufflehog
kijken naar de hele geschiedenis, niet naar de wijziging — en voegde dus geen
signaal toe. Wat die tweede run wél deed was ruis: snel opeenvolgende merges
naar main annuleerden elkaars lopende run via concurrency, en een afgebroken
run meldt zich als `failure` en mailt. Dat bleek de bron van de stroom
"CI faalt"-mails van pawprint.

Het beveiligingssignaal zit vóór de merge, op de PR, en daar blijft het. Wat
vervalt is dekking van een commit die rechtstreeks op main wordt gezet zónder
PR — en zo werkt deze repo niet. De concurrency-regel blijft staan voor het
zeldzamere geval van een PR die tijdens de scan een nieuwe commit krijgt.

Docs meegetrokken (CHECKS/BUILD/SECURITY_DESIGN) plus een verouderde comment in
check_conventions.dart; SECURITY_DESIGN noemde de make-check-poort nog per PR/
push terwijl die sinds #790 op een v*-tag draait — meteen rechtgezet.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
brenno merged commit 2b1609a1d5 into main 2026-07-25 00:21:47 +00:00
Sign in to join this conversation.
No description provided.