掃描掛回 PR、草稿也跑 CI,並修掉一段過期的註解 - #42
Merged
Merged
Conversation
CI 成本不再是判準(使用者裁示 2026-08-21,Enterprise 50k 分鐘/月), 判準收斂成一句:CI 做得到的驗證,就讓它在合併前跑。 - security.yml:那條 `if: github.event_name != 'pull_request'` 拆掉。 2026-08-16 那個取捨的前半仍然成立(這幾種找到的東西是修一次就結束的), 失效的是後半——省下的分鐘數值 0,而「在 main 才被攔下 = 已經合併」的 代價一直都在。 - ci.yml 的檔頭:草稿 PR 也跑 CI。舊註解寫著「草稿不跑(下面每個 job 的 if)」,而那個 if 十五個倉庫裡只有兩個真的有——註解描述的是一件沒有 發生的事,而且方向是「以為更省」,所以不會有帳單也不會有紅燈讓人發現。 - security job 上方那段註解:它寫著「本倉庫是公開的,所以掃描與基礎驗證 同時起跑,不等它綠燈」,並聲明「兩種形狀是刻意的,不是漂移;判準見 workspace AGENTS.md §1.9.1」。那段文字從 2026-08-16 起就是錯的,而且 取代它的 needs: 一直都在,就在同一個 job 裡下面幾行。一段指著條文說 自己不必照辦的註解比沒有註解更糟:讀到的人會以為這裡已經對照過了。 本倉庫沒有 Go 程式,所以這一輪的覆蓋率量測不適用。 決策見 workspace decisions/infrastructure/CI-成本不再是判準.md。
`security` job 的註解還寫著「**這一組在 PR 上也跑,但裡面只有 Gitleaks 會動**」,以及「閘門下移到被呼叫的那三個 job 上(`security.yml` 裡各自的 `if: github.event_name != 'pull_request'`)」。 **那三條 `if` 已經不存在了**——2026-08-21 隨「CI 成本不再是判準」一起拆掉, 四種掃描現在在 PR 上全部會跑。`security.yml` 自己的註解是對的(它用過去式 記下了那條閘為什麼被移除),沒有跟上的只有呼叫端這一段。 這正是同一個檔案下面幾行已經記過的那個形狀:**一段描述著不存在的機制的 註解,比沒有註解更糟**——讀者會以為這裡已經對照過了,於是沒有人去比對。 而它不會有任何症狀:workflow 照跑,掃描照綠。 改成用過去式記下那個取捨的哪一半失效了(分鐘數不再稀缺,而 「在 `main` 才攔下=已經合併」的代價一直都在),並講明 `needs:` 那道閘為什麼**與成本無關**、所以照樣留著。 十五個倉庫同一段,一起改。
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
CI 方案升級之後,執行成本不再參與任何取捨。判準收斂成一句:CI 做得到的驗證,就讓它在合併前跑。
改動
security.yml:兩道「掃描不上 PR」閘門拆掉。 先前的理由是「掃描找到的東西是修一次就結束的,在 PR 攔下與在main攔下代價一樣,所以省下每個 PR 數分鐘」。那句話的前半仍然成立,後半不再是收益;而代價一直都在——一個在main才被攔下的問題,是一個已經合併的問題。草稿 PR 也跑 CI。 檔頭的註解先前寫著「草稿不跑(下面每個 job 的
if)」,而那個if在本倉庫根本不存在——草稿 PR 一直都在跑。註解描述的是一件沒有發生的事,而且方向是「以為更省」,所以不會有帳單、不會有紅燈、不會有任何人抱怨。修掉一段指著條文說自己不必照辦的註解。
securityjob 上方寫著「本倉庫是公開的,所以掃描與build同時起跑,不等它綠燈」,並聲明「兩種形狀是刻意的,不是漂移」。那段文字從 2026-08-16 起就是錯的,而且取代它的needs:一直都在——就在同一個 job 裡下面幾行,還帶著自己的註解。沒有跟上的只有那段文字。這是最不容易被查的形狀:讀到的人會以為「這裡已經對照過了」,於是沒有人去對照。
範圍
本倉庫是 Astro 靜態站,沒有 Go 程式,所以這一輪的覆蓋率量測與 Windows 交叉編譯都不適用。
astro check && astro build那道型別關卡不受影響。