ci(dast): verplaats DAST naar de pre-tag slag make check-release #856
No reviewers
Labels
No labels
accepted
bug
declined
docs
duplicate
enhancement
good first issue
in-progress
needs-info
privacy
security
triage
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
LibreKAT/Ocideck!856
Loading…
Reference in a new issue
No description provided.
Delete branch "fix/dast-pre-tag"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Verplaatst de DAST-scan van post-deploy (#850) naar een pre-tag kwaliteitsslag. Volgt op de terechte observatie dat een scan ná de deploy te laat is: dan staat de site al live en kan een bevinding een release niet meer tegenhouden.
Wat er verandert
make check-release— de "ready for tagging"-slag die je met de hand draait vóórgit push origin v*:check-fullals harde poort (analyse, tests, opmaak, secrets, SAST, licenties, SBOM, deps, webharding);DAST_LIVE_URL, standaardhttps://ocideck.librekat.nl/).check-full.deploy_web.shverwijderd (revert van #850's stap 6), met een comment die naarcheck-releaseverwijst.Waarom pre-tag, niet in de release-workflow
Het pushen van de
v*-tag is de trigger van de hele keten (release.yml: bouwen, publiceren, live zetten). Een kwaliteitsslag hoort er dus vóór, met de hand — dat is ook waar deze release al handmatige stappen heeft (secrets, publicatie). Daarom eenmake-doel en een regel in de "Before you tag"-checklist, geen job op de tag.Getest
make -n check-release: expandeert correct naar check-full → docker-check →make dast DAST_URL=…live…→ afsluiting; slaat netjes over zonder runtime.make dast DAST_URL=https://ocideck.librekat.nl/draaide echt eerder: 0 FAIL, 9 WARN (passief).shellcheck+bash -nop deploy_web.sh: schoon.make check: groen (6599 tests; docs-anker- en docs-claim-tests expliciet nagelopen).make check-secrets+make sast: groen.Docs
docs/CHECKS.md(nieuwemake check-release-sectie + dast-bullet),docs/BUILD.md("Before you tag" →make check-releaseals eerste stap, plusmake linux-gateen een blik op open security/privacy-issues), Makefile-help en de CHANGELOG-entry (herzien van post-deploy naar pre-tag; niets was uitgebracht).Bewaker
Ontwikkelgereedschap: raakt bestandsformaat, opslag, afhankelijkheden noch een publieke belofte. De enige uitgaande actie is een passieve scan van onze eigen host, met de hand vóór een tag. Geen bewaker-weging nodig.
make check-release