Files
llm-wiki/raw/blog-topics/gitea-act-dependency-security-gate-portability-2026-07-02.md

4.0 KiB

title, source_type, status, related_branches, related_projects, tags, created, status_label, target_audience, inspiration_url, archive_url
title source_type status related_branches related_projects tags created status_label target_audience inspiration_url archive_url
blog-topic / gitea-act-dependency-security-gate-portability blog-topic raw
feature-dependency-vulnerability-management-contract
ca-tmpl
blog-topic
ca-tmpl
ci-cd
docker
supply-chain
static-analysis
2026-07-02 ready-for-canonical backend-engineer

blog-topic: gitea-act-dependency-security-gate-portability

Layer: raw/blog-topics/ — 작업 중 나온 블로그 글감 원석. 최종 블로그는 canonical 정제 후 wiki/blog/에서 작성한다.

Parent / 부모

트리거 / Trigger

글감 / Topic seed

  • 한 문장 요지: GitHub Actions 전용 dependency-review/trivy-action을 Gitea와 act_runner 환경에서 플랫폼 독립 CLI gate로 조정한 이유를 정리한다.
  • 예상 제목 후보:
    • dependency security gate를 GitHub Actions 밖으로 옮기기
    • Gitea와 act_runner에서 supply chain gate를 유지하는 법

핵심 주장 후보 / Claim candidates

  • 사실 후보:
  • 경험 후보:
    • 기존 Trivy suppression topic은 suppression governance이고, 이 글감은 CI platform portability 실패와 CLI 전환이 초점이다.
  • 의견/해석 후보:
    • supply chain gate는 특정 CI product action에 묶이면 재사용성이 떨어질 수 있다.

Outline seed

  1. GitHub Actions action은 편하지만 platform coupling이 생긴다 — Gitea/act runner에서 깨지는 지점을 본다.
  2. CLI gate로 옮기기 — 입력/출력/exit code를 명시하면 CI provider를 바꿔도 계약을 유지할 수 있다.
  3. suppression governance와 portability를 분리하기 — 보안 정책과 runner wiring은 다른 소유권이다.

Canonical 전환 후보 / Canonical extraction candidates

  • wiki/projects/ca-tmpl/devops-ci-supply-chain-dx.md 후보:
    • ca-tmpl dependency vulnerability gate portability decision.
  • wiki/concepts/devops-ci-supply-chain-dx.md 후보:
    • CI provider portability와 supply chain gate 일반 개념.
  • 필요한 추가 검증:
    • 실제 Gitea/act failure log, CLI invocation, exit code behavior.

Sources / 근거 후보

미해결 / Unknown

  • 아직 확인해야 할 사실: Gitea/act runner에서 어떤 action이 왜 깨졌는지의 재현 로그.
  • 과장하면 안 되는 부분: 모든 CI에서 동작한다고 쓰지 않는다. portability를 높인 설계로 제한한다.
  • 블로그로 쓰기 전에 필요한 canonical 정제: devops project 문서의 CI gate evidence 보강.

Decision / 처리 결정

  • 액션: promote-to-canonical
  • 이유: wiki/projects/ca-tmpl/devops-ci-supply-chain-dx.md 에 Gitea/act dependency security gate portability 글감으로 반영했다.
  • 다음 단계: target canonical이 아직 draft 이므로 blogify 전 review/verify가 필요하다. 모든 CI에서 동작한다고 쓰지 않는다.