Tag github_actions
In fast jedem Repository, das über ein paar Wochen hinaus lebt, sieht die Pipeline irgendwann gleich aus: build, test, scan, deploy. Und in fast jedem zweiten Repository steht dieser Ablauf noch einmal komplett neu getippt in der Workflow-Datei. Das ist der Punkt, an dem Reusable Workflows sinnvoll werden. Sie sind nicht neu, aber sie werden [̷... mehr auf muellermh.wordpress.com
Caching ist der einfachste Weg, eine Pipeline schneller zu machen. Man setzt drei Zeilen in den Workflow, die Build-Zeit halbiert sich, niemand fragt nach. Genau deshalb ist der Cache eine der am wenigsten geprüften Stellen in CI/CD. Er ist ein beschreibbarer, geteilter Speicher, der zwischen zwei Läufen Daten transportiert. Wer da hineinschreiben ... mehr auf muellermh.wordpress.com
Die meisten CI/CD-Pipelines laufen mit viel mehr Rechten als sie brauchen. Ein Workflow, der eigentlich nur Tests ausführen soll, hat Schreibzugriff auf das Repository, kann Releases anlegen und liest nebenbei alle Secrets aus. Das fällt niemandem auf, solange nichts passiert. Wenn eine Dependency kompromittiert wird oder ein Pull Request von außen... mehr auf muellermh.wordpress.com
Eine SBOM beantwortet die Frage, was in einem Artefakt steckt. Sie beantwortet aber nicht die Frage, wie das Artefakt entstanden ist. Genau diese Lücke füllt Provenance. Eine Provenance-Attestierung ist ein signierter Nachweis darüber, aus welchem Quellcode, mit welchem Build-System und mit welcher Konfiguration ein Artefakt gebaut wurde. Wer ein C... mehr auf muellermh.wordpress.com
Abhängigkeiten veralten leise. Eine Bibliothek, die du vor einem Jahr eingebunden hast, hat seitdem vielleicht ein halbes Dutzend Patches bekommen, darunter Sicherheitsfixes. Wer das manuell verfolgt, verliert. Dependabot und Renovate nehmen diese Arbeit ab, indem sie veraltete Pakete erkennen und automatisch Pull Requests öffnen. Beide lösen dasse... mehr auf muellermh.wordpress.com
GitHub Actions sind praktisch und genau deshalb gefährlich. Ein Workflow läuft mit Token, hat Zugriff aufs Repository und zieht oft fremden Code aus dem Marketplace, ohne dass jemand genau hinschaut. Wer eine Action per Tag einbindet, vertraut darauf, dass hinter diesem Tag morgen noch derselbe Code steckt. Das muss nicht so sein. Hier sind drei [&... mehr auf muellermh.wordpress.com
In diesem Artikel zeige ich dir, wie du dein React-Projekt, das mithilfe von Create React App erstellt wurde, automatisch per GitHub Actions auf einen FTP-Server deployst. Dabei kommt die FTP-Deploy-Action von Sam Kirkland zum Einsatz. Dieses Setup automatisiert de... mehr auf 1manfactory.com
GitHub bietet mit Dependabot ein Werkzeug, das deine JavaScript-/TypeScript-Projekte mit npm kontinuierlich auf veraltete Pakete oder Sicherheitslücken überwacht. Die Kombination aus regelmäßigen Updates und transparenter Kontrolle... mehr auf 1manfactory.com
In diesem Beitrag zeige ich, wie du den manuellen Deployment-Prozess deines Symfony-Projekts automatisieren kannst. Anstatt dich jedes Mal manuell per SSH einzuloggen und Befehle wie git pull, composer install --no-dev --optimize-autoloader und php bin/console cache:clear --env=prod auszuführen, übernimmt G... mehr auf 1manfactory.com
Seit ich denken kann beherrschten x86 Architekturen meine IT Welt. Dank Smartphones, dem RaspberriPi, der Graviton Plattform von Amazon oder aktuellen Apple Geräten ändert sich das ein wenig. Als User können von diesem Wettbewerb nur profitieren. Für Programmierer und Admins wird die Welt ein wenig komplexer sobald wir Binaries bauen. Ich kann a... mehr auf radikalblogger.de