- 新增 scripts/check-secrets.sh 与 scripts/hooks/pre-commit(与 api/flutter 同构,规则单一来源) - ci.yml 在 checkout 后新增 Secret scan step;mkdocs build --strict 通过 - git-workflow.md 新增「凭证防泄漏检查」节:两层机制、启用命令、允许清单边界、真凭证轮换优先原则 - 验收:全仓 74 个已跟踪文件扫描零误报 Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
This commit is contained in:
@@ -22,6 +22,10 @@ jobs:
|
||||
git remote add origin "$AUTH_URL/${{ github.repository }}.git"
|
||||
git fetch -q --depth 1 origin "+${{ github.ref }}:refs/ci-head"
|
||||
git checkout -q refs/ci-head
|
||||
# 凭证防泄漏兜底(ADR-021):与本地 pre-commit 同一脚本、同一规则表,
|
||||
# 扫全部已跟踪文件(覆盖本次 push 变更的超集),纯 shell 零外部依赖。
|
||||
- name: Secret scan
|
||||
run: sh scripts/check-secrets.sh --all
|
||||
- name: Install mkdocs
|
||||
run: |
|
||||
apt-get update -qq
|
||||
|
||||
Reference in New Issue
Block a user