Karte 717: MAVEN_NAS_TOKEN und NVD_API_KEY deklarieren (+ temporaere Messsonde) - #62
Merged
Merged
Conversation
…Messsonde) Beide werden seit jeher verwendet (settings.xml im deploy-Job bzw. OWASP), waren aber nie in on.workflow_call.secrets deklariert. Dass das funktioniert, ist selbst der Beleg dafuer, dass `secrets: inherit` mehr durchreicht als die Deklaration. Ohne diesen Schritt bricht jede Umstellung eines aufrufenden Repos von `secrets: inherit` auf eine explizite Liste den Maven-Deploy und die OWASP-Pruefung -- erst zur Laufzeit, nicht beim Lint. Dazu eine TEMPORAERE Sonde im namespace-lint-Job, die vorher/nachher misst, ob ein nicht benoetigtes Secret (AUTOBUMP_TOKEN) im aufgerufenen Workflow ankommt. Sie gibt nur `!= ''` aus, nie einen Wert, und wird nach der Umstellung entfernt. Karte 717, abgetrennt aus 313 (A10) Co-Authored-By: Claude Opus 5 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_017w61nDB23Z76Ucvv3hf7Dw
daniel-marthaler
added a commit
that referenced
this pull request
Aug 12, 2026
Belegt die Gegenrichtung zu AUTOBUMP_TOKEN: dass ein benoetigtes, erst seit #62 deklariertes Secret ueber die explizite Liste ankommt. Am Maven-Deploy nicht messbar (maven.deploy.skip, Cache-Treffer).
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Vorbereitender Schritt für Karte 717 (abgetrennt aus 313 / A10): In sechs Repos soll
secrets: inheritdurch explizite Listen ersetzt werden.Warum das zuerst kommen muss
Die Pipeline verwendet acht Secrets, deklariert aber nur sechs:
Dass das heute funktioniert, ist selbst der Beleg dafür, dass
secrets: inheritmehr durchreicht als diese Liste. Wer in einem aufrufenden Repo auf eine explizite Liste umstellt, ohne die beiden hier zu deklarieren, bricht den Maven-Deploy und die OWASP-Prüfung — und zwar erst zur Laufzeit, nicht beim Lint.required: falsebei beiden, damit kein Repo rot wird, das eines davon nicht besitzt (plaintext-guildhat z. B. keinNVD_API_KEY).Die temporäre Sonde
Ein grüner Lauf zeigt nicht, welche Secrets er nicht bekommen hat — die Umstellung wäre sonst eine Behauptung. Der Schritt im
namespace-lint-Job gibt darum aus, ob ein von der Pipeline nicht benötigtes Secret ankommt:echo "AUTOBUMP_TOKEN vorhanden=${{ secrets.AUTOBUMP_TOKEN != '' }}"Erwartung:
truemitsecrets: inherit,falsenach der Umstellung. Ausgegeben wird nur der Vergleich, nie ein Wert (und GitHub maskiert Secretwerte in Logs ohnehin). Die Sonde wird nach der Umstellung aller sechs Repos wieder entfernt — der Aufräum-PR ist Teil der Karte.Risiko
Rein additiv: zwei
required: false-Deklarationen und einecho. Kein bestehender Aufrufer ändert sein Verhalten,secrets: inheritfunktioniert unverändert weiter.Karte 717 · Board 5