Гейт ловит достижимые уязвимости в зависимостях
- шаг vulns гоняет govulncheck последним: ему одному нужна сеть, и он самый долгий; отсутствие инструмента даёт код окружения, а не пропуск - закрыты обе достижимые находки — grpc до 1.82.1, aws-sdk-go-v2/service/s3 до 1.97.3 с eventstream 1.7.8; прогон на реальных ключах Yandex не делался - место шага названо в семантике гейта: он судит достижимость из кода, и недостижимая GO-2026-5932 в golang.org/x/crypto/openpgp его не роняет
This commit is contained in:
@@ -60,6 +60,7 @@ htmx, а здесь решено делать SPA — и перенесённы
|
||||
| Форматирование исходников | `.golangci.yml` → `gofmt` |
|
||||
| Подозрительные конструкции языка | `.golangci.yml` → `govet`, `staticcheck`, `ineffassign`, `unused` |
|
||||
| Секреты в коммите | `lefthook.yml` → `gitleaks git --staged` |
|
||||
| Достижимая из кода уязвимость в зависимостях | `Taskfile.yml` → шаг `vulns` (`govulncheck ./...`) |
|
||||
| Раскладка документов, битые ссылки, изменённый шаг схемы без правки `database.md` | `docs.py check`; каталог шагов задаёт ключ `migrations` в `docs/.docs.json` |
|
||||
| Одно число версии Go в `go.mod`, `Dockerfile`, `CLAUDE.md` и `README.md` | `Taskfile.yml` → шаг `go-version` (`scripts/check-go-version.sh`) |
|
||||
|
||||
|
||||
Reference in New Issue
Block a user