83 lines
4.0 KiB
Markdown
83 lines
4.0 KiB
Markdown
---
|
|
title: blog-topic / gitea-act-dependency-security-gate-portability
|
|
source_type: blog-topic
|
|
status: raw
|
|
related_branches: [feature-dependency-vulnerability-management-contract]
|
|
related_projects: [ca-tmpl]
|
|
tags: [blog-topic, ca-tmpl, ci-cd, docker, supply-chain, static-analysis]
|
|
created: 2026-07-02
|
|
status_label: ready-for-canonical
|
|
target_audience: backend-engineer
|
|
inspiration_url:
|
|
archive_url:
|
|
---
|
|
|
|
# blog-topic: gitea-act-dependency-security-gate-portability
|
|
|
|
> Layer: `raw/blog-topics/` — 작업 중 나온 블로그 글감 원석. 최종 블로그는 canonical 정제 후 `wiki/blog/`에서 작성한다.
|
|
|
|
## Parent / 부모
|
|
|
|
- [[raw/branch-notes/feature-dependency-vulnerability-management-contract]] — dependency security gate를 GitHub Actions 전용 action에서 Gitea/act runner 환경으로 옮기는 과정에서 나온 글감.
|
|
|
|
## 트리거 / Trigger
|
|
|
|
- 트리거 유형: `branch-work`
|
|
- 트리거 날짜: 2026-07-02
|
|
- 트리거 연결 노트: [[raw/branch-notes/feature-dependency-vulnerability-management-contract]]
|
|
|
|
## 글감 / Topic seed
|
|
|
|
- 한 문장 요지: GitHub Actions 전용 dependency-review/trivy-action을 Gitea와 act_runner 환경에서 플랫폼 독립 CLI gate로 조정한 이유를 정리한다.
|
|
- 예상 제목 후보:
|
|
- dependency security gate를 GitHub Actions 밖으로 옮기기
|
|
- Gitea와 act_runner에서 supply chain gate를 유지하는 법
|
|
|
|
## 핵심 주장 후보 / Claim candidates
|
|
|
|
- 사실 후보:
|
|
- branch에 Gitea/act adaptation 기록과 suppression governance 기존 topic이 정리되어 있다 — 근거 후보: [[raw/branch-notes/feature-dependency-vulnerability-management-contract]] Gitea/act notes `:138-149`, existing suppression topic linkage.
|
|
- 경험 후보:
|
|
- 기존 Trivy suppression topic은 suppression governance이고, 이 글감은 CI platform portability 실패와 CLI 전환이 초점이다.
|
|
- 의견/해석 후보:
|
|
- supply chain gate는 특정 CI product action에 묶이면 재사용성이 떨어질 수 있다.
|
|
|
|
## Outline seed
|
|
|
|
1. GitHub Actions action은 편하지만 platform coupling이 생긴다 — Gitea/act runner에서 깨지는 지점을 본다.
|
|
2. CLI gate로 옮기기 — 입력/출력/exit code를 명시하면 CI provider를 바꿔도 계약을 유지할 수 있다.
|
|
3. suppression governance와 portability를 분리하기 — 보안 정책과 runner wiring은 다른 소유권이다.
|
|
|
|
## Canonical 전환 후보 / Canonical extraction candidates
|
|
|
|
- `wiki/projects/ca-tmpl/devops-ci-supply-chain-dx.md` 후보:
|
|
- ca-tmpl dependency vulnerability gate portability decision.
|
|
- `wiki/concepts/devops-ci-supply-chain-dx.md` 후보:
|
|
- CI provider portability와 supply chain gate 일반 개념.
|
|
- 필요한 추가 검증:
|
|
- 실제 Gitea/act failure log, CLI invocation, exit code behavior.
|
|
|
|
## Sources / 근거 후보
|
|
|
|
- [[raw/branch-notes/feature-dependency-vulnerability-management-contract]] — Gitea/act adaptation 근거.
|
|
- [[raw/blog-topics/trivy-suppression-governance-static-gate-2026-06-20]] — suppression governance 인접 topic.
|
|
|
|
## 미해결 / Unknown
|
|
|
|
- 아직 확인해야 할 사실: Gitea/act runner에서 어떤 action이 왜 깨졌는지의 재현 로그.
|
|
- 과장하면 안 되는 부분: 모든 CI에서 동작한다고 쓰지 않는다. portability를 높인 설계로 제한한다.
|
|
- 블로그로 쓰기 전에 필요한 canonical 정제: devops project 문서의 CI gate evidence 보강.
|
|
|
|
## Decision / 처리 결정
|
|
|
|
- 액션: `promote-to-canonical`
|
|
- 이유: `wiki/projects/ca-tmpl/devops-ci-supply-chain-dx.md` 에 Gitea/act dependency security gate portability 글감으로 반영했다.
|
|
- 다음 단계: target canonical이 아직 `draft` 이므로 `blogify` 전 review/verify가 필요하다. 모든 CI에서 동작한다고 쓰지 않는다.
|
|
|
|
## Related / 관련
|
|
|
|
- 관련 branch: [[raw/branch-notes/feature-dependency-vulnerability-management-contract]]
|
|
- 관련 error:
|
|
- 관련 interview prep:
|
|
- derived blog: 생성 전. 생성 시 `wiki/blog/gitea-act-dependency-security-gate-portability-YYYY-MM-DD.md` 후보
|