ревью: govulncheck в task setup и статус WARN в гейте
Инструмент ставится вместе с остальными (версия закреплена), гейт его больше не пропускает. Уязвимость почти всегда унаследована — это состояние зависимостей и тулчейна, а не диффа, — поэтому шаг не краснит гейт, а получает статус WARN: виден в сводке, уезжает в находки и в границы покрытия. Иначе красный гейт на каждом прогоне перестают читать. Уязвимость, приехавшую с новой зависимостью change, агент отличает по трассам вызовов и выводит как major. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
+4
-2
@@ -8,8 +8,9 @@ version: '3'
|
||||
vars:
|
||||
BINARY: jellybit
|
||||
PKG: ./cmd/jellybit
|
||||
# Версия линтера для воспроизводимой установки (см. задачу setup).
|
||||
# Версии инструментов для воспроизводимой установки (см. задачу setup).
|
||||
GOLANGCI_VERSION: v2.12.2
|
||||
GOVULNCHECK_VERSION: v1.6.0
|
||||
|
||||
tasks:
|
||||
default:
|
||||
@@ -86,7 +87,8 @@ tasks:
|
||||
- rm -f {{.BINARY}}
|
||||
|
||||
setup:
|
||||
desc: Установка инструментов разработки (линтер + git-хуки lefthook)
|
||||
desc: Установка инструментов разработки (линтер, govulncheck + git-хуки lefthook)
|
||||
cmds:
|
||||
- go install github.com/golangci/golangci-lint/v2/cmd/golangci-lint@{{.GOLANGCI_VERSION}}
|
||||
- go install golang.org/x/vuln/cmd/govulncheck@{{.GOVULNCHECK_VERSION}}
|
||||
- lefthook install
|
||||
|
||||
Reference in New Issue
Block a user