Skip to content

ci: 4. optimize dependency reporting steps and improve workflow security - #898

Closed
altro3 wants to merge 4 commits into
kora-projects:masterfrom
altro3:buld-scripts4
Closed

altro3 wants to merge 4 commits into
kora-projects:masterfrom
altro3:buld-scripts4

Conversation

@altro3

@altro3 altro3 commented Sep 27, 2026 •

Copy link
Copy Markdown
Contributor

!!! MERGE ONLY AFTER THESE:

#894
#895
#897

[RU]

Заголовок:
ci: оптимизация шагов сборки отчетов зависимостей и повышение безопасности воркфлоу

Описание изменений:

В рамках данного PR проведена точечная оптимизация CI-скрипта для пул-реквестов:

  • Защита от внешних форков: Добавлено глобальное условие if на уровне воркфлоу. Теперь тесты и генерация отчетов не запускаются автоматически для PR из чужих форков, что защищает ресурсы репозитория и внутренние секреты сборки.
  • Переход на burrunan/gradle-cache-action: Заменена связка setup-gradle и раздельных вызовов ./gradlew. Использование специализированного экшена позволяет кешировать Gradle-процессы агрессивнее, а также запускать задачи параллельно. Это существенно ускоряет время сборки джобы.
  • Оптимизация аргументов Gradle: Объединены шаги генерации отчетов уязвимостей и обновлений версий. Убран лишний флаг --no-daemon (так как под/контейнер в CI всё равно уничтожается после выполнения джобы), а также добавлен флаг --console=colored для лучшей читаемости логов в CI.
  • Повышение отказоустойчивости скрипта: В шаг сохранения номера PR добавлена команда mkdir -p build/reports. Это гарантирует, что папка точно будет существовать в файловой системе перед записью файла pr-number.txt, предотвращая возможную ошибку No such file or directory.
  • Унификация контекста GitHub: Переменная номера PR приведена к единому виду ${{ github.event.pull_request.number }} как в блоке concurrency, так и в шагах сохранения артефактов.
  • Обновление окружения и экшенов:
    • ОС обновлена со старой ubuntu-latest до актуальной ubuntu-26.04.
    • Версии базовых экшенов подняты до актуальных: actions/checkout@v5, actions/setup-java@v5 и actions/upload-artifact@v7.

[EN]

Title:
ci: optimize dependency reporting steps and improve workflow security

Description:

This PR introduces targeted optimizations and security enhancements to the PR workflow:

  • Protection against external forks: Added a global if condition at the workflow level. Now, tests and report generation won't trigger automatically for PRs coming from external forks, protecting repository resources and secrets.
  • Migration to burrunan/gradle-cache-action: Replaced the standard setup-gradle and separate ./gradlew executions with a specialized Gradle cache action. This provides more aggressive caching, allows tasks to run in parallel, and significantly speeds up the job run time.
  • Gradle arguments optimization: Combined vulnerability and dependency update report generation into a single execution block. Removed the redundant --no-daemon flag (since the CI pod/container is ephemeral and gets destroyed anyway), and added --console=colored for cleaner and more readable CI logs.
  • Improved script resilience: Added mkdir -p build/reports right before saving the PR number. This ensures that the destination directory always exists before attempting to write pr-number.txt, eliminating potential No such file or directory errors.
  • Unified GitHub context: Standardized the PR number variable usage to ${{ github.event.pull_request.number }} across both the concurrency block and the step execution.
  • Upgraded environment and action versions:
    • Upgraded the runner OS from ubuntu-latest to ubuntu-26.04.
    • Bumped major versions for official GitHub actions: actions/checkout@v5, actions/setup-java@v5, and actions/upload-artifact@v7.

@altro3 altro3 changed the title ci: optimize dependency reporting steps and improve workflow security ci: 4. optimize dependency reporting steps and improve workflow security Sep 27, 2026
@altro3
altro3 force-pushed the buld-scripts4 branch 2 times, most recently from ff64f46 to 0c42e4a Compare September 27, 2026 10:00
@altro3
altro3 force-pushed the buld-scripts4 branch 3 times, most recently from 7418f2d to 5f940ef Compare September 27, 2026 10:24
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant