chore: 凭证防泄漏检查落地——check-secrets 脚本入库 + CI 兜底 step(ADR-021)
CI / backend-test (push) Successful in 6m47s
CI / backend-test (push) Successful in 6m47s
- 新增 scripts/check-secrets.sh:8 条内容规则 + 文件名黑名单 + 占位/注入允许清单,纯 shell 零外部依赖 - 新增 scripts/hooks/pre-commit:git config core.hooksPath scripts/hooks 启用,扫暂存区 - ci.yml 在 checkout 后新增 Secret scan step(同一脚本 --all),既有 step 未动 - 验收:全仓 194 个已跟踪文件扫描零误报;构造假 AK/SK/私钥/.env 自测 9 类命中全拦截 Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
This commit is contained in:
@@ -36,6 +36,10 @@ jobs:
|
||||
git remote add origin "$AUTH_URL/${{ github.repository }}.git"
|
||||
git fetch -q --depth 1 origin "+${{ github.ref }}:refs/ci-head"
|
||||
git checkout -q refs/ci-head
|
||||
# 凭证防泄漏兜底(ADR-021):与本地 pre-commit 同一脚本、同一规则表,
|
||||
# 扫全部已跟踪文件(覆盖本次 push 变更的超集),纯 shell 零外部依赖。
|
||||
- name: Secret scan
|
||||
run: sh scripts/check-secrets.sh --all
|
||||
# 不用 actions/setup-java:它从 github.com 下载 JDK 二进制,
|
||||
# 服务器无法访问 GitHub(实测 ETIMEDOUT)。改用 apt 装 OpenJDK 17,
|
||||
# 并优先切换到腾讯云镜像源(runner 在腾讯云,内网加速)。
|
||||
|
||||
Reference in New Issue
Block a user