Skip to content

Commit c20ca79

Browse files
ci(pilot): coworkerz-ci Pin auf 511ae1b (zizmor-Fix-Validierung) (#34)
* ci(pilot): bump coworkerz-ci Pin auf 511ae1b (zizmor env-Hoisting-Fix) Validiert als Pilot-Caller den template-injection-Fix der Reusables (coworkerz-ci PR#1, self-zizmor gruen): Befehls-Inputs via eval, Multi-Target ruff "src tests benchmarks" via unquoted env-Expansion. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com> * ci(zizmor): impostor-commit-Ignore fuer privaten coworkerz-ci-Pin zizmor kann mit repo-scoped GITHUB_TOKEN keine Tags/Commits des privaten coworkerz-ci lesen -> Audit seit 06-04 faelschlich rot. SHA-Echtheit wird stattdessen bei jedem Bump via gh api Pre/Post verifiziert (Backup-First- Konvention). Begruendung als Kommentar an der Pin-Zeile. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com> * ci(zizmor): online-audits aus - impostor-commit crasht am privaten Pin Inline-Ignore wirkt nicht (Audit crasht hart statt Finding zu liefern, "fatal: no audit was performed"). Kanonische Loesung per zizmor-Docs: online-audits: false. Trade-off im Workflow dokumentiert; SHA-Echtheit des coworkerz-ci-Pins wird bei jedem Bump via gh api verifiziert. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com> --------- Co-authored-by: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
1 parent ff7d4dc commit c20ca79

2 files changed

Lines changed: 11 additions & 1 deletion

File tree

‎.github/workflows/ci-reusable-pilot.yml‎

Lines changed: 3 additions & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -14,7 +14,9 @@ permissions:
1414

1515
jobs:
1616
gate:
17-
uses: marcohost33-maker/coworkerz-ci/.github/workflows/ci-python.yml@69d3bae0bd54792f499b01c1b6e1e8f6b452742b
17+
# Pin auf privates coworkerz-ci: SHA-Echtheit wird bei jedem Bump via
18+
# gh api Pre/Post verifiziert (zizmor laeuft offline, s. zizmor.yml).
19+
uses: marcohost33-maker/coworkerz-ci/.github/workflows/ci-python.yml@511ae1bd35092429ddb8fb08e340a3c2c8bc9406
1820
with:
1921
python-version: "3.12"
2022
install-command: 'pip install -e ".[dev]" pytest-cov'

‎.github/workflows/zizmor.yml‎

Lines changed: 8 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -43,6 +43,14 @@ jobs:
4343
uses: zizmorcore/zizmor-action@5f14fd08f7cf1cb1609c1e344975f152c7ee938d # v0.5.6
4444
with:
4545
persona: regular
46+
# [2026-06-06] Offline-Modus: impostor-commit crasht hart ("no audit
47+
# was performed") am privaten Cross-Repo-Pin coworkerz-ci, weil der
48+
# repo-scoped GITHUB_TOKEN designbedingt keine fremden privaten Repos
49+
# lesen kann (docs.zizmor.sh/troubleshooting). SHA-Echtheit des Pins
50+
# wird stattdessen bei jedem Bump via gh api Pre/Post verifiziert.
51+
# Trade-off (dokumentiert): known-vulnerable-actions/stale-refs offline
52+
# deaktiviert — kompensiert durch SHA-Pins + Dependabot-Updates.
53+
online-audits: false
4654
# privates Repo ohne GHAS: kein Action-internes Code-Scanning-Upload (wirft sonst
4755
# "Resource not accessible"). Stattdessen Findings als inline-Annotationen.
4856
advanced-security: false

0 commit comments

Comments
 (0)