feat: graceful skip without API key + finalize workflows (container/memory caps, ARM64)
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
This commit is contained in:
@@ -48,6 +48,10 @@ def main() -> int:
|
|||||||
return 2
|
return 2
|
||||||
|
|
||||||
kind = KINDS[sys.argv[1]]
|
kind = KINDS[sys.argv[1]]
|
||||||
|
ok, why = llm.configured()
|
||||||
|
if not ok:
|
||||||
|
print(f"[ai_explain] KI inaktiv ({why}) — Erklärung sauber übersprungen, kein Fehler.")
|
||||||
|
return 0
|
||||||
with open(sys.argv[2], encoding="utf-8", errors="replace") as fh:
|
with open(sys.argv[2], encoding="utf-8", errors="replace") as fh:
|
||||||
text = fh.read()
|
text = fh.read()
|
||||||
if len(text) > LOG_CAP:
|
if len(text) > LOG_CAP:
|
||||||
|
|||||||
@@ -74,6 +74,11 @@ def main() -> int:
|
|||||||
print("[ai_review] PR vom Bot selbst — übersprungen.")
|
print("[ai_review] PR vom Bot selbst — übersprungen.")
|
||||||
return 0
|
return 0
|
||||||
|
|
||||||
|
ok, why = llm.configured()
|
||||||
|
if not ok:
|
||||||
|
print(f"[ai_review] KI inaktiv ({why}) — Schritt sauber übersprungen, kein Fehler.")
|
||||||
|
return 0
|
||||||
|
|
||||||
diff = filter_diff(gitea_api.get_pr_diff(owner, repo, pr["index"]))
|
diff = filter_diff(gitea_api.get_pr_diff(owner, repo, pr["index"]))
|
||||||
if not diff:
|
if not diff:
|
||||||
print("[ai_review] Leerer/gefilterter Diff — nichts zu reviewen.")
|
print("[ai_review] Leerer/gefilterter Diff — nichts zu reviewen.")
|
||||||
|
|||||||
@@ -23,6 +23,22 @@ import urllib.error
|
|||||||
import urllib.request
|
import urllib.request
|
||||||
|
|
||||||
|
|
||||||
|
def configured():
|
||||||
|
"""(ok, grund) — ob das gewählte Backend nutzbar konfiguriert ist.
|
||||||
|
|
||||||
|
Erlaubt den Workflows, den KI-Schritt sauber zu ÜBERSPRINGEN (exit 0) statt
|
||||||
|
zu failen, solange z.B. noch kein ANTHROPIC_API_KEY hinterlegt ist.
|
||||||
|
"""
|
||||||
|
provider = os.environ.get("AI_PROVIDER", "anthropic").lower()
|
||||||
|
if provider == "anthropic":
|
||||||
|
if not os.environ.get("ANTHROPIC_API_KEY"):
|
||||||
|
return False, "ANTHROPIC_API_KEY ist nicht gesetzt"
|
||||||
|
return True, ""
|
||||||
|
if provider == "ollama":
|
||||||
|
return True, "" # Erreichbarkeit wird beim eigentlichen Call geprüft
|
||||||
|
return False, f"unbekannter AI_PROVIDER: {provider!r}"
|
||||||
|
|
||||||
|
|
||||||
def complete(system: str, user: str, *, max_tokens: int = 1500) -> str:
|
def complete(system: str, user: str, *, max_tokens: int = 1500) -> str:
|
||||||
"""Schickt (system, user) ans konfigurierte Backend, gibt reinen Text zurück."""
|
"""Schickt (system, user) ans konfigurierte Backend, gibt reinen Text zurück."""
|
||||||
provider = os.environ.get("AI_PROVIDER", "anthropic").lower()
|
provider = os.environ.get("AI_PROVIDER", "anthropic").lower()
|
||||||
|
|||||||
@@ -1,18 +1,22 @@
|
|||||||
# Feature A — KI-PR-Review + Summary.
|
# Feature A — KI-PR-Review + Summary. Kopie -> .gitea/workflows/ai-review.yml
|
||||||
# In ein Ziel-Repo kopieren nach: .gitea/workflows/ai-review.yml
|
|
||||||
#
|
#
|
||||||
# Nutzt KEINE JS-Actions (kein node nötig): schlankes python-Image, ci-ai wird
|
# Läuft auf dem Pi-Runner (capacity 1, ~3-4 GB RAM) -> Memory-Cap + schlankes
|
||||||
# manuell geklont. GITHUB_REPOSITORY / GITHUB_EVENT_PATH setzt Gitea automatisch.
|
# python-Image. KEINE JS-Actions (kein node nötig): ci-ai wird manuell geklont,
|
||||||
|
# git.eulernest.eu löst per Runner-add-host auf die LAN-IP auf. Ohne
|
||||||
|
# ANTHROPIC_API_KEY überspringt das Skript den KI-Schritt sauber (Job bleibt grün).
|
||||||
name: AI PR Review
|
name: AI PR Review
|
||||||
|
|
||||||
on:
|
on:
|
||||||
|
workflow_dispatch: {}
|
||||||
pull_request:
|
pull_request:
|
||||||
types: [opened, synchronize, reopened]
|
types: [opened, synchronize, reopened]
|
||||||
|
|
||||||
jobs:
|
jobs:
|
||||||
review:
|
review:
|
||||||
runs-on: eulernest
|
runs-on: eulernest
|
||||||
container: python:3.12-slim
|
container:
|
||||||
|
image: python:3.12-slim
|
||||||
|
options: "--memory=512m --memory-swap=768m"
|
||||||
steps:
|
steps:
|
||||||
- name: Tooling (git)
|
- name: Tooling (git)
|
||||||
run: apt-get update -qq && apt-get install -y -qq --no-install-recommends git ca-certificates
|
run: apt-get update -qq && apt-get install -y -qq --no-install-recommends git ca-certificates
|
||||||
@@ -20,20 +24,16 @@ jobs:
|
|||||||
- name: ci-ai-Skripte holen
|
- name: ci-ai-Skripte holen
|
||||||
run: git clone --depth 1 https://git.eulernest.eu/user2595/ci-ai.git /opt/ci-ai
|
run: git clone --depth 1 https://git.eulernest.eu/user2595/ci-ai.git /opt/ci-ai
|
||||||
|
|
||||||
- name: KI-Review
|
- name: KI-Review (überspringt sauber ohne Key)
|
||||||
env:
|
env:
|
||||||
AI_PROVIDER: anthropic
|
AI_PROVIDER: anthropic
|
||||||
AI_MODEL: claude-3-5-haiku-latest
|
AI_MODEL: claude-3-5-haiku-latest
|
||||||
ANTHROPIC_API_KEY: ${{ secrets.ANTHROPIC_API_KEY }}
|
ANTHROPIC_API_KEY: ${{ secrets.ANTHROPIC_API_KEY }}
|
||||||
# Kommentieren: Actions-Auto-Token. Reicht dessen Schreibrecht nicht,
|
|
||||||
# stattdessen GITEA_BOT_TOKEN (PAT) als Repo-/Org-Secret setzen.
|
|
||||||
GITEA_TOKEN: ${{ github.token }}
|
GITEA_TOKEN: ${{ github.token }}
|
||||||
GITEA_API: https://git.eulernest.eu/api/v1
|
GITEA_API: https://git.eulernest.eu/api/v1
|
||||||
run: python /opt/ci-ai/scripts/ai_review.py
|
run: python /opt/ci-ai/scripts/ai_review.py
|
||||||
|
|
||||||
# ─────────────────────────────────────────────────────────────────────────────
|
# Jetson-Umstieg später (kein Code-Change, nur diese env):
|
||||||
# Späterer Umstieg auf den Jetson (lokales Ollama) — NUR diese env-Werte ändern,
|
|
||||||
# kein Code-Change:
|
|
||||||
# AI_PROVIDER: ollama
|
# AI_PROVIDER: ollama
|
||||||
# AI_MODEL: qwen-light
|
# AI_MODEL: qwen-light
|
||||||
# AI_BASE_URL: http://192.168.178.20:11434/v1
|
# AI_BASE_URL: http://192.168.178.20:11434/v1
|
||||||
|
|||||||
@@ -1,53 +1,56 @@
|
|||||||
# Feature B (+C) — Security-Scan, HART blockierend, mit KI-Klartext-Erklärung.
|
# Feature B (+C) — Security-Scan (HART blockierend) + KI-Klartext-Erklärung.
|
||||||
# In ein Ziel-Repo kopieren nach: .gitea/workflows/security.yml
|
# Kopie -> .gitea/workflows/security.yml
|
||||||
#
|
#
|
||||||
# Ablauf: scannen (ohne sofort abzubrechen) -> Gate (failt hart bei Funden) ->
|
# Schlankes alpine-Image + Memory-Cap (Pi-Runner, capacity 1). ⚠ ARM64-Binaries!
|
||||||
# bei Fehler erklärt die KI die Funde im PR. So failt der Check verlässlich UND
|
# Gitleaks (Secrets) + Trivy config (IaC/Misconfig) — bewusst OHNE schweren
|
||||||
# der Erklär-Schritt sieht beide Reports.
|
# Vuln-DB-Scan (RAM-/zeitschonend auf dem Pi). Funde lassen den Check hart
|
||||||
|
# fehlschlagen; danach erklärt die KI sie im PR (überspringt sauber ohne Key).
|
||||||
name: Security
|
name: Security
|
||||||
|
|
||||||
on:
|
on:
|
||||||
|
workflow_dispatch: {}
|
||||||
pull_request:
|
pull_request:
|
||||||
push:
|
|
||||||
branches: [main, master]
|
env:
|
||||||
|
GITLEAKS_VERSION: "8.18.4"
|
||||||
|
|
||||||
jobs:
|
jobs:
|
||||||
scan:
|
scan:
|
||||||
runs-on: eulernest
|
runs-on: eulernest
|
||||||
container: ghcr.io/catthehacker/ubuntu:act-latest
|
container:
|
||||||
|
image: alpine:3.20
|
||||||
|
options: "--memory=768m --memory-swap=1024m"
|
||||||
steps:
|
steps:
|
||||||
- name: Checkout (volle Historie für Gitleaks)
|
- name: Tooling
|
||||||
uses: actions/checkout@v4
|
run: apk add --no-cache git curl bash tar python3
|
||||||
with:
|
|
||||||
fetch-depth: 0
|
|
||||||
|
|
||||||
- name: Gitleaks (Secret-Scan)
|
- name: Repo auschecken (git.eulernest.eu -> LAN via Runner-add-host)
|
||||||
id: gitleaks
|
run: git clone --depth 1 "https://git.eulernest.eu/${GITHUB_REPOSITORY}.git" src
|
||||||
continue-on-error: true
|
|
||||||
|
- name: Gitleaks (Secret-Scan, ARM64)
|
||||||
|
id: gl
|
||||||
run: |
|
run: |
|
||||||
curl -sSL https://github.com/gitleaks/gitleaks/releases/latest/download/gitleaks_linux_x64.tar.gz \
|
curl -sSL "https://github.com/gitleaks/gitleaks/releases/download/v${GITLEAKS_VERSION}/gitleaks_${GITLEAKS_VERSION}_linux_arm64.tar.gz" \
|
||||||
| tar -xz -C /usr/local/bin gitleaks
|
| tar -xz -C /usr/local/bin gitleaks
|
||||||
gitleaks detect --source . --report-format json --report-path /tmp/gitleaks.json --no-banner \
|
cd src && gitleaks detect --no-git --source . --redact -v 2>&1 | tee /tmp/scan.log
|
||||||
| tee /tmp/gitleaks.txt; echo "code=${PIPESTATUS[0]}" >> "$GITHUB_OUTPUT"
|
echo "code=${PIPESTATUS[0]}" >> "$GITHUB_OUTPUT"
|
||||||
|
|
||||||
- name: Trivy (fs + IaC, HIGH/CRITICAL)
|
- name: Trivy (IaC/config, leicht)
|
||||||
id: trivy
|
id: tv
|
||||||
continue-on-error: true
|
|
||||||
run: |
|
run: |
|
||||||
curl -sSL https://raw.githubusercontent.com/aquasecurity/trivy/main/contrib/install.sh \
|
curl -sSL https://raw.githubusercontent.com/aquasecurity/trivy/main/contrib/install.sh \
|
||||||
| sh -s -- -b /usr/local/bin
|
| sh -s -- -b /usr/local/bin
|
||||||
trivy fs --scanners vuln,secret,misconfig --severity HIGH,CRITICAL \
|
cd src && trivy config --severity HIGH,CRITICAL --exit-code 1 --no-progress . 2>&1 | tee -a /tmp/scan.log
|
||||||
--exit-code 1 --no-progress . | tee /tmp/trivy.txt; echo "code=${PIPESTATUS[0]}" >> "$GITHUB_OUTPUT"
|
echo "code=${PIPESTATUS[0]}" >> "$GITHUB_OUTPUT"
|
||||||
|
|
||||||
- name: Gate — hart blockieren bei Funden
|
- name: Gate — hart blockieren bei Funden
|
||||||
run: |
|
run: |
|
||||||
cat /tmp/gitleaks.txt /tmp/trivy.txt > /tmp/scan.log 2>/dev/null || true
|
if [ "${{ steps.gl.outputs.code }}" != "0" ] || [ "${{ steps.tv.outputs.code }}" != "0" ]; then
|
||||||
if [ "${{ steps.gitleaks.outputs.code }}" != "0" ] || [ "${{ steps.trivy.outputs.code }}" != "0" ]; then
|
echo "Security-Funde -> Check schlägt fehl (hart blockierend)."; exit 1
|
||||||
echo "Security-Funde — Check schlägt fehl (hart blockierend)."; exit 1
|
|
||||||
fi
|
fi
|
||||||
echo "Keine HIGH/CRITICAL-Funde."
|
echo "Keine HIGH/CRITICAL-Funde."
|
||||||
|
|
||||||
- name: KI erklärt die Funde (nur bei Fehler)
|
- name: KI erklärt die Funde (nur bei Fehler, überspringt ohne Key)
|
||||||
if: failure()
|
if: failure()
|
||||||
env:
|
env:
|
||||||
AI_PROVIDER: anthropic
|
AI_PROVIDER: anthropic
|
||||||
|
|||||||
Reference in New Issue
Block a user