正式版與預發行版分組各自保留 KEEP_COUNT #4

Merged
admin merged 2 commits from ai-review-resolve/develop-20260715-133726 into develop 2026-07-15 05:49:56 +00:00
2 changed files with 17 additions and 18 deletions
Showing only changes of commit 7334a0f967 - Show all commits
+16
View File
@@ -150,5 +150,21 @@
"reason": "已有等價防護:回應摘要先經 sanitizeLogText 去除控制字元(無法注入換行/ANSI 偽造 log),再截斷至 200 字;請求對象是參數檢查階段驗證過的 HTTPS Gitea 端點,非任意外部來源。保留截斷後的錯誤摘要對排查 API 失敗(如 403 權限訊息)必要,移除反而增加維運成本。", "reason": "已有等價防護:回應摘要先經 sanitizeLogText 去除控制字元(無法注入換行/ANSI 偽造 log),再截斷至 200 字;請求對象是參數檢查階段驗證過的 HTTPS Gitea 端點,非任意外部來源。保留截斷後的錯誤摘要對排查 API 失敗(如 403 權限訊息)必要,移除反而增加維運成本。",
"source": "develop...master", "source": "develop...master",
"date": "2026-07-15" "date": "2026-07-15"
},
{
"location": "action.yml:40",
"role": "Maya",
"original_finding": "補一個整合測試或 action 介面測試,驗證執行時確實會把 `gitea.token` 帶進 `process.env.GITEA_TOKEN`,且不再依賴舊的 `RUNNER_TOKEN` 輸入。",
"reason": "專案目前沒有任何測試框架或 package.json,為 action 介面契約補整合測試需要先建立測試基礎設施,超出本次修正範圍(與既有多筆測試覆蓋類排除一致);此契約已由 CI 實際執行驗證(自動 token 成功清理 release/tag)。",
"source": "develop...ai-review-resolve/develop-20260715-133726",
"date": "2026-07-15"
},
{
"location": "src/index.js:426",
"role": "Maya",
"original_finding": "補一個有 token 的案例,驗證 log 只會出現 `[redacted]`,而實際送出的 header 會是 `token ${GITEA_TOKEN}`,同時不要把明文 token 暴露到輸出中。",
"reason": "專案目前沒有測試基礎設施,補授權分支的測試屬後續技術債(與既有多筆測試覆蓋類排除一致);遮蔽輸出為固定字面值 [redacted],不經任何插值,明文外洩風險已由程式結構排除。",
"source": "develop...ai-review-resolve/develop-20260715-133726",
"date": "2026-07-15"
} }
] ]
+1 -18
View File
@@ -1,18 +1 @@
[ []
{
"level": "warning",
"role": "Maya",
"location": "action.yml:40",
"problem": "這裡把 action 內注入的 token 改成 `GITEA_TOKEN`,但沒有任何測試去鎖住這個 workflow 契約;只要 YAML 欄位名稱或注入來源寫錯,程式就會默默退回匿名呼叫,錯誤很難被第一時間發現。",
"suggestion": "補一個整合測試或 action 介面測試,驗證執行時確實會把 `gitea.token` 帶進 `process.env.GITEA_TOKEN`,且不再依賴舊的 `RUNNER_TOKEN` 輸入。",
"is_new": true
},
{
"level": "warning",
"role": "Maya",
"location": "src/index.js:426",
"problem": "有 token 時會改成記錄 redacted 訊息並建立 `Authorization` header,但目前看不到任何測試在保護這個授權分支;一旦 header 格式或遮蔽輸出出錯,就可能讓 API 請求失敗或把敏感值寫進 log。",
"suggestion": "補一個有 token 的案例,驗證 log 只會出現 `[redacted]`,而實際送出的 header 會是 `token ${GITEA_TOKEN}`,同時不要把明文 token 暴露到輸出中。",
"is_new": true
}
]