ci(EYT-126/142): GHCR-Images in CI bauen, Staging-Topologie zieht statt zu bauen - #91
Merged
Conversation
…Sprint-6-Scope
Der PRIL-Scope-Gate wies docker-compose.staging.yml ab (PRIL_POLICY_VIOLATION,
exit_code=3). Die Datei beschreibt die laufende Software und steht deshalb unter
scope.product, dem Praezedenzfall von docker-compose.yml aus Revision 5 folgend.
Genau ein Pfad, kein Platzhalter: eine kuenftige dritte Topologie soll wieder eine
bewusste Entscheidung brauchen.
Die Nummer ist 7 und nicht 8, obwohl auf Revision 6 aufgesetzt wird: der Guard
erzwingt lueckenlose Nummern ("provenance revision must be contiguous; expected 7").
Die gleichnamige uncommittete Revision 7 im Haupt-Worktree bleibt unangetastet und
wird beim Committen auf 8 umnummeriert; die Begruendung im Manifest sagt das.
…oritaetswaechter Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
…mern- und Reihenfolgeaussage Der committete Text begann mit 'Revision 8 nimmt ...', obwohl der Eintrag die 7 traegt, und behauptete, die Manifestreihenfolge sei die Entscheidungsreihenfolge — widerlegt durch die eigenen Zeitstempel (01:51 vor 20:36 am 23.08.2026). Belegt ist allein die Festschreibungsreihenfolge auf der kanonischen Historie. Nur Rationale-Text; der scope_digest hasht ausschliesslich .scope und bleibt unveraendert. Prettier exit 0, PRIL scope guard exit 0 (33 Dateien). Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Was
Phase 2 des Plans
docs/plans/2026-08-23-sprint-6-restarbeit.md— ein ziehbares Deployartefakt, damit der VPS (2,6 GB freier RAM neben sechs fremden Workloads, gemessen 23.08.2026) nicht selbst bauen muss:.github/workflows/release-images.yml(Task 2.1): bauteasytree-apiundeasytree-webauf GitHub-Runnern (linux/amd64), pusht nach GHCR unter Commit-SHA +master-Tag, schreibt Digest in die Step-Summary. Bewusst kein Pflichtcheck und bewusst nicht inci.yml— beide Branch-Protection-Skripte lesen nurci.ymlund meldeten sonst Drift.GIT_SHAohne Default, Lowercase-Schritt für den GHCR-Pfad (Owner istDYAI2025).docker-compose.staging.yml(Task 2.2): identische Topologie wiedocker-compose.yml, aberimage:stattbuild:; alle Pflichtvariablen mit:?-Fail-closed, Digest-Pinning vorgesehen. Nurwebveröffentlicht einen Port.apps/api/test/deploy-authority.test.ts(Task 2.3): die neue Topologie steht unter demselben Autoritätswächter (CONTAINER_DATEIEN3→4 samt Längenzusicherung) — einsupabase db pushdarin würde rot.docker-compose.staging.ymlin den Sprint-6-Scope; PO-Entscheidung 23.08.2026.Evidenz (lokaler Lauf, Worktree, 23./24.08.2026)
secret-surface.test.tsrot und nenntrelease-images.yml:92;supabase db pushin denapi-Dienst →deploy-authority.test.tsrot mit Datei/Werkzeug/Zeile.exit=1mit:?-Meldungen; mit Variablen lösen beideimage:-Zeilen auf.turbo run lint typecheck test --force→Tasks: 22 successful,Cached: 0 cached; Prettier exit 0; PRIL-Scope-Guard exit 0 (33 Dateien);verify-branch-protection.sh→0 offen.Ausdrücklich ungetestet (feuert erst nach Merge)
release-images.ymlläuft nur aufpush: master/workflow_dispatch. Ob GHCR denGITHUB_TOKENakzeptiert undsteps.push.outputs.digestgefüllt ist, misst erst der erste Lauf nach dem Merge (Plan Task 2.4 Generalprobe).Keine Migration, keine Schemaänderung, keine Produktionswirkung.
🤖 Generated with Claude Code
Summary by Sourcery
Build deployable container images in CI and have staging pull immutable artifacts instead of building them on the deployment host.
New Features:
Enhancements:
CI:
Deployment:
Tests:
Chores: