- 新增 scripts/check-secrets.sh 与 scripts/hooks/pre-commit(与 api/flutter 同构,规则单一来源) - ci.yml 在 checkout 后新增 Secret scan step;mkdocs build --strict 通过 - git-workflow.md 新增「凭证防泄漏检查」节:两层机制、启用命令、允许清单边界、真凭证轮换优先原则 - 验收:全仓 74 个已跟踪文件扫描零误报 Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
4.7 KiB
Git 工作流规范
适用于三个仓库:patbond-api(dev)、patbond-flutter(dev)、patbond-doc(main)。
分支模型
- patbond-api / patbond-flutter:
dev为集成分支,保持随时可构建(门禁全绿)。日常改动小步直接提交到dev。 - patbond-doc:直接提交
main。 - 何时开 feature 分支:改动跨多天、有破坏性风险(如大规模重构、依赖升级)、或多人并行同一仓库时,从最新
dev拉出feat/<主题>/fix/<主题>分支,完成后合回并删除分支。短命分支,不留长期分叉。
提交信息约定
格式:<前缀>: <中文主题>,前缀取 feat / fix / refactor / docs / test / chore。
- 主题一句话说清做了什么;涉及架构决策时在主题或正文引用 ADR 编号(如
(ADR-005))。 - 正文用列表写关键改动与验收证据(测试数量与结果、门禁命令输出结论),让提交自证可用。
- 一次提交做一件事,可独立回退;不把无关改动混进同一提交。
示例(既有惯例):
feat: 迁移珊瑚橙主题体系并新增认证基础组件(ADR-005)
- 新增 BrandMark/AppTextField 等 5 个组件及 6 个 widget 测试
- 门禁:dart format(0 changed)/ flutter analyze(0 issues)/ flutter test(7 passed)
禁止事项
- 不提交敏感配置与构建产物:本地
application.yml、target/、build/、.dart_tool/、.idea/、密钥凭据一律不入库(.gitignore 已覆盖,提交前git status逐一核对暂存清单)。配置只提交*.sample;任何关键/敏感信息只能存在于被忽略的文件或.sample占位中。 - 不提交测试产生的数据:测试运行产生的数据文件、数据库导出、临时输出一律不入库。测试代码可以入库,但必须放在标准测试目录(Java 为
src/test/,Flutter 为test/),不得散落在业务代码目录。 - 不 force push 共享分支(
dev/main)。个人 feature 分支整理历史后如需强推,用git push --force-with-lease。 - 不修改已推送的 Flyway 迁移(呼应开发计划 4.3 节):
V1__*.sql等已进入dev的版本化迁移视为不可变,schema 变更一律新增V<n+1>__*.sql。 - 不改写已推送的提交历史(rebase/amend 仅限未推送内容)。
凭证防泄漏检查(ADR-021)
两层检查共用同一规则表,单一来源为各仓入库的 scripts/check-secrets.sh(纯 shell,零外部依赖;三仓副本内容同构,调整规则时三仓同步提交):
-
本地 pre-commit(推荐,每人每仓启用一次):
cd <你的工作区>/<仓名> git config core.hooksPath scripts/hooks之后每次
git commit自动扫描暂存区内容与文件名。注意core.hooksPath会整体接管 hooks 目录(当前三仓无其他自定义 hook)。git commit --no-verify可绕过,但仅限确认误报时使用——CI 兜底仍会拦。 -
CI 兜底(强制):三仓
ci.yml在 checkout 后的首个 step 运行同一脚本的--all模式,对全部已跟踪文件扫描(本次 push 变更文件的超集),命中即红,禁止合入。
规则覆盖(细节以脚本内规则表为准,不在文档重复维护,避免两处漂移):云厂商 AccessKey 形态(AWS/腾讯云/阿里云前缀)、MinIO 默认凭证、独立成行的私钥 PEM 头、access/secret key 与 JWT/签名密钥的实值赋值、配置类文件中非 ${} 注入形态的数据库口令、.env/credentials/密钥导出 CSV 文件本体误入版本库。允许清单:${} 注入形态、占位值(changeme、your-xxx、<占位> 等)与明显示例值——配置真实值仍只允许存在于被 gitignore 的文件中,占位只进 .sample。
手动全量自查:sh scripts/check-secrets.sh --all(在仓库根目录执行)。
拦下真实云凭证后的第一动作是去云控制台轮换/禁用该密钥,之后才是清理提交历史——只清历史不轮换等于没有处理。
提交前本地门禁(未来 CI 将执行同一清单)
| 仓库 | 必跑命令 | 通过标准 |
|---|---|---|
| patbond-api | JAVA_HOME=/usr/lib/jvm/java-17-openjdk ./mvnw clean test |
BUILD SUCCESS,0 失败(需 Docker 供 Testcontainers) |
| patbond-flutter | dart format --output=none --set-exit-if-changed lib testflutter analyzeflutter test |
0 changed / No issues / All tests passed |
| patbond-doc | mkdocs build --strict -d <临时目录> |
exit 0,零 warning;不把 site/ 落进仓库 |
门禁不绿不提交。CI 载体(审计 M3 后半)落地后将原样执行上表命令作为合入门禁。