From adab16fb45c860973d3f2e6c9cc6eccc8e517918 Mon Sep 17 00:00:00 2001 From: Jeffery Date: Wed, 15 Jul 2026 11:21:08 +0800 Subject: [PATCH 1/4] =?UTF-8?q?refactor(cleanup-release):=20=E7=A7=BB?= =?UTF-8?q?=E9=99=A4=20RUNNER=5FTOKEN=20=E8=BC=B8=E5=85=A5=EF=BC=8C?= =?UTF-8?q?=E4=B8=80=E5=BE=8B=E6=94=B9=E7=94=A8=20Gitea=20=E8=87=AA?= =?UTF-8?q?=E5=8B=95=20token?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit - action.yml 移除 RUNNER_TOKEN input 與 secrets 回退鏈,env 簡化為 GITEA_TOKEN: ${{ gitea.token }} - src/index.js 環境變數與 log 訊息同步改名為 GITEA_TOKEN,遮罩行為不變 - 自動 token 權限僅限當前 repo 且 job 結束即失效,已足夠本 action 的 release/tag 清理需求 Co-Authored-By: Claude Fable 5 --- action.yml | 10 +++------- src/index.js | 10 +++++----- 2 files changed, 8 insertions(+), 12 deletions(-) diff --git a/action.yml b/action.yml index dd34818..8a391e4 100644 --- a/action.yml +++ b/action.yml @@ -1,5 +1,5 @@ # 檔案用途:定義 CLEANUP OLD RELEASES 這個 Docker action 的輸入參數與執行環境 -# 更新日期:2026/07/11 21:02:25 +# 更新日期:2026/07/15 11:17:00 # Action 名稱,會顯示在 action 市集與文件中 name: 'CLEANUP OLD RELEASES' @@ -12,10 +12,6 @@ author: 'Jeffery' # 定義可由使用者或呼叫端傳入的輸入參數 inputs: - # RUNNER_TOKEN 用於授權呼叫 Gitea API;未提供時會改用 secrets - RUNNER_TOKEN: - # 參數說明,讓呼叫端知道這是 Runner Token - description: 'Gitea Runner Token' # KEEP_COUNT 用於控制保留的 release 數量 KEEP_COUNT: # 參數說明,這裡表示保留的版本數量 @@ -35,7 +31,7 @@ runs: GITEA_SERVER_URL: ${{ gitea.server_url }} # GITEA_REPOSITORY 由 Gitea runtime 注入,供程式指定目標 repo GITEA_REPOSITORY: ${{ gitea.repository }} - # 優先使用傳入的 RUNNER_TOKEN,否則退回 Gitea token secrets - RUNNER_TOKEN: ${{ inputs.RUNNER_TOKEN || secrets.GITEA_TOKEN || secrets.RUNNER_TOKEN }} + # 使用 Gitea runtime 自動核發的 token,權限僅限當前 repo 且 job 結束即失效 + GITEA_TOKEN: ${{ gitea.token }} # KEEP_COUNT 直接沿用輸入值,交由程式驗證 KEEP_COUNT: ${{ inputs.KEEP_COUNT }} diff --git a/src/index.js b/src/index.js index dfaafb1..a3fd6cc 100644 --- a/src/index.js +++ b/src/index.js @@ -400,7 +400,7 @@ function hasBatchFailure(results) { async function main() { const GITEA_SERVER_URL = normalizeEnvValue(process.env.GITEA_SERVER_URL); const GITEA_REPOSITORY = normalizeEnvValue(process.env.GITEA_REPOSITORY); - const RUNNER_TOKEN = normalizeEnvValue(process.env.RUNNER_TOKEN) ?? ''; + const GITEA_TOKEN = normalizeEnvValue(process.env.GITEA_TOKEN) ?? ''; const KEEP_COUNT = normalizeEnvValue(process.env.KEEP_COUNT) ?? ''; const MAX_PAGES = normalizeEnvValue(process.env.MAX_PAGES) ?? ''; @@ -421,11 +421,11 @@ async function main() { const keepCount = Number(KEEP_COUNT); const authHeaders = {}; - if (isEmptyOrNull(RUNNER_TOKEN)) { - warn('RUNNER_TOKEN is empty; release API calls will be anonymous'); + if (isEmptyOrNull(GITEA_TOKEN)) { + warn('GITEA_TOKEN is empty; release API calls will be anonymous'); } else { - info('RUNNER_TOKEN=[redacted]'); - authHeaders.Authorization = `token ${RUNNER_TOKEN}`; + info('GITEA_TOKEN=[redacted]'); + authHeaders.Authorization = `token ${GITEA_TOKEN}`; } const serverBase = new URL(GITEA_SERVER_URL); From 779701adb24685760f2aa4685b4a0a9bd927cf14 Mon Sep 17 00:00:00 2001 From: AI Review Bot Date: Wed, 15 Jul 2026 03:25:32 +0000 Subject: [PATCH 2/4] chore: update ai-review findings [ai-review-bot][success] --- .gitea/ai-review/findings.json | 19 ++++++++++++++++++- 1 file changed, 18 insertions(+), 1 deletion(-) diff --git a/.gitea/ai-review/findings.json b/.gitea/ai-review/findings.json index fe51488..1672c0b 100644 --- a/.gitea/ai-review/findings.json +++ b/.gitea/ai-review/findings.json @@ -1 +1,18 @@ -[] +[ + { + "level": "warning", + "role": "Maya", + "location": "action.yml:40", + "problem": "這裡把 action 內注入的 token 改成 `GITEA_TOKEN`,但沒有任何測試去鎖住這個 workflow 契約;只要 YAML 欄位名稱或注入來源寫錯,程式就會默默退回匿名呼叫,錯誤很難被第一時間發現。", + "suggestion": "補一個整合測試或 action 介面測試,驗證執行時確實會把 `gitea.token` 帶進 `process.env.GITEA_TOKEN`,且不再依賴舊的 `RUNNER_TOKEN` 輸入。", + "is_new": true + }, + { + "level": "warning", + "role": "Maya", + "location": "src/index.js:426", + "problem": "有 token 時會改成記錄 redacted 訊息並建立 `Authorization` header,但目前看不到任何測試在保護這個授權分支;一旦 header 格式或遮蔽輸出出錯,就可能讓 API 請求失敗或把敏感值寫進 log。", + "suggestion": "補一個有 token 的案例,驗證 log 只會出現 `[redacted]`,而實際送出的 header 會是 `token ${GITEA_TOKEN}`,同時不要把明文 token 暴露到輸出中。", + "is_new": true + } +] From db65ca67d592aa4788ab978cf6c50f13044eeb71 Mon Sep 17 00:00:00 2001 From: Jeffery Date: Wed, 15 Jul 2026 13:38:22 +0800 Subject: [PATCH 3/4] =?UTF-8?q?fix(cleanup-release):=20=E6=AD=A3=E5=BC=8F?= =?UTF-8?q?=E7=89=88=E8=88=87=E9=A0=90=E7=99=BC=E8=A1=8C=E7=89=88=E5=88=86?= =?UTF-8?q?=E7=B5=84=E5=90=84=E8=87=AA=E4=BF=9D=E7=95=99=20KEEP=5FCOUNT?= =?UTF-8?q?=EF=BC=8C=E9=81=BF=E5=85=8D=20beta=20=E6=93=A0=E6=8E=89?= =?UTF-8?q?=E6=AD=A3=E5=BC=8F=E7=89=88?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit - release 依 prerelease 欄位拆成正式版與預發行版兩組,各自保留最新 KEEP_COUNT 筆 - tag 保護名單改由兩組保留者聯集產生,被保留版本的 tag 一律不清除 - log 新增 STABLE_COUNT/PRERELEASE_COUNT 方便追蹤兩組數量 - action.yml 更新 KEEP_COUNT 參數說明為兩組各自保留 Co-Authored-By: Claude Fable 5 --- action.yml | 8 ++++---- src/index.js | 20 ++++++++++++-------- 2 files changed, 16 insertions(+), 12 deletions(-) diff --git a/action.yml b/action.yml index 8a391e4..fc5dff4 100644 --- a/action.yml +++ b/action.yml @@ -1,5 +1,5 @@ # 檔案用途:定義 CLEANUP OLD RELEASES 這個 Docker action 的輸入參數與執行環境 -# 更新日期:2026/07/15 11:17:00 +# 更新日期:2026/07/15 13:05:00 # Action 名稱,會顯示在 action 市集與文件中 name: 'CLEANUP OLD RELEASES' @@ -12,10 +12,10 @@ author: 'Jeffery' # 定義可由使用者或呼叫端傳入的輸入參數 inputs: - # KEEP_COUNT 用於控制保留的 release 數量 + # KEEP_COUNT 用於控制保留的 release 數量;正式版與預發行版(prerelease)分組各自保留這個數量 KEEP_COUNT: - # 參數說明,這裡表示保留的版本數量 - description: '保留的版本數量' + # 參數說明,這裡表示每組(正式版/預發行版)各自保留的版本數量 + description: '保留的版本數量(正式版與預發行版各自保留)' # 預設保留 2 個版本,避免完全刪除歷史 release default: '2' diff --git a/src/index.js b/src/index.js index a3fd6cc..2504ab8 100644 --- a/src/index.js +++ b/src/index.js @@ -395,7 +395,7 @@ function hasBatchFailure(results) { } /** - * 執行 release 與 tag 清理流程。 + * 執行 release 與 tag 清理流程;正式版與預發行版(prerelease)分組計算,各自保留最新 `KEEP_COUNT` 筆。 */ async function main() { const GITEA_SERVER_URL = normalizeEnvValue(process.env.GITEA_SERVER_URL); @@ -454,16 +454,21 @@ async function main() { return 0; }); - const releaseCount = releaseJson.length; - info(`RELEASE_COUNT=${releaseCount}`); + const stableReleases = releaseJson.filter((item) => !item?.prerelease); + const preReleases = releaseJson.filter((item) => item?.prerelease); + + info(`RELEASE_COUNT=${releaseJson.length}`); + info(`STABLE_COUNT=${stableReleases.length}`); + info(`PRERELEASE_COUNT=${preReleases.length}`); info(`KEEP_COUNT=${KEEP_COUNT}`); - if (releaseCount <= keepCount) { + const releaseToKeep = [...stableReleases.slice(0, keepCount), ...preReleases.slice(0, keepCount)]; + const releaseToDelete = [...stableReleases.slice(keepCount), ...preReleases.slice(keepCount)]; + + if (releaseToDelete.length === 0) { info('沒有需要清理的舊版本成品'); } else { section('刪除舊版本成品'); - - const releaseToDelete = releaseJson.slice(keepCount); const releaseResults = await processInBatches(releaseToDelete, DELETE_CONCURRENCY, async (releaseItem) => { const releaseId = releaseItem?.id; if (!Number.isSafeInteger(releaseId) || releaseId <= 0) { @@ -496,8 +501,7 @@ async function main() { section('刪除未指定 release 的 tag'); const releaseTags = new Set( - releaseJson - .slice(0, keepCount) + releaseToKeep .map((item) => item?.tag_name) .filter((tag) => !isEmptyOrNull(tag)), ); From 7334a0f96766252ac2d8b78ce5ed67329eba493f Mon Sep 17 00:00:00 2001 From: Jeffery Date: Wed, 15 Jul 2026 13:38:22 +0800 Subject: [PATCH 4/4] =?UTF-8?q?chore(ai-review=20=E7=8B=80=E6=85=8B):=20?= =?UTF-8?q?=E6=B8=85=E7=A9=BA=20findings=20=E4=B8=A6=E7=99=BB=E8=A8=98=202?= =?UTF-8?q?=20=E7=AD=86=E6=B8=AC=E8=A9=A6=E8=A6=86=E8=93=8B=E9=A1=9E?= =?UTF-8?q?=E8=AA=A4=E5=A0=B1?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit Co-Authored-By: Claude Fable 5 --- .gitea/ai-review/exclusions.json | 16 ++++++++++++++++ .gitea/ai-review/findings.json | 19 +------------------ 2 files changed, 17 insertions(+), 18 deletions(-) diff --git a/.gitea/ai-review/exclusions.json b/.gitea/ai-review/exclusions.json index d93f429..58745d8 100644 --- a/.gitea/ai-review/exclusions.json +++ b/.gitea/ai-review/exclusions.json @@ -150,5 +150,21 @@ "reason": "已有等價防護:回應摘要先經 sanitizeLogText 去除控制字元(無法注入換行/ANSI 偽造 log),再截斷至 200 字;請求對象是參數檢查階段驗證過的 HTTPS Gitea 端點,非任意外部來源。保留截斷後的錯誤摘要對排查 API 失敗(如 403 權限訊息)必要,移除反而增加維運成本。", "source": "develop...master", "date": "2026-07-15" + }, + { + "location": "action.yml:40", + "role": "Maya", + "original_finding": "補一個整合測試或 action 介面測試,驗證執行時確實會把 `gitea.token` 帶進 `process.env.GITEA_TOKEN`,且不再依賴舊的 `RUNNER_TOKEN` 輸入。", + "reason": "專案目前沒有任何測試框架或 package.json,為 action 介面契約補整合測試需要先建立測試基礎設施,超出本次修正範圍(與既有多筆測試覆蓋類排除一致);此契約已由 CI 實際執行驗證(自動 token 成功清理 release/tag)。", + "source": "develop...ai-review-resolve/develop-20260715-133726", + "date": "2026-07-15" + }, + { + "location": "src/index.js:426", + "role": "Maya", + "original_finding": "補一個有 token 的案例,驗證 log 只會出現 `[redacted]`,而實際送出的 header 會是 `token ${GITEA_TOKEN}`,同時不要把明文 token 暴露到輸出中。", + "reason": "專案目前沒有測試基礎設施,補授權分支的測試屬後續技術債(與既有多筆測試覆蓋類排除一致);遮蔽輸出為固定字面值 [redacted],不經任何插值,明文外洩風險已由程式結構排除。", + "source": "develop...ai-review-resolve/develop-20260715-133726", + "date": "2026-07-15" } ] diff --git a/.gitea/ai-review/findings.json b/.gitea/ai-review/findings.json index 1672c0b..fe51488 100644 --- a/.gitea/ai-review/findings.json +++ b/.gitea/ai-review/findings.json @@ -1,18 +1 @@ -[ - { - "level": "warning", - "role": "Maya", - "location": "action.yml:40", - "problem": "這裡把 action 內注入的 token 改成 `GITEA_TOKEN`,但沒有任何測試去鎖住這個 workflow 契約;只要 YAML 欄位名稱或注入來源寫錯,程式就會默默退回匿名呼叫,錯誤很難被第一時間發現。", - "suggestion": "補一個整合測試或 action 介面測試,驗證執行時確實會把 `gitea.token` 帶進 `process.env.GITEA_TOKEN`,且不再依賴舊的 `RUNNER_TOKEN` 輸入。", - "is_new": true - }, - { - "level": "warning", - "role": "Maya", - "location": "src/index.js:426", - "problem": "有 token 時會改成記錄 redacted 訊息並建立 `Authorization` header,但目前看不到任何測試在保護這個授權分支;一旦 header 格式或遮蔽輸出出錯,就可能讓 API 請求失敗或把敏感值寫進 log。", - "suggestion": "補一個有 token 的案例,驗證 log 只會出現 `[redacted]`,而實際送出的 header 會是 `token ${GITEA_TOKEN}`,同時不要把明文 token 暴露到輸出中。", - "is_new": true - } -] +[]