Skip to content

release: promocionar develop a main (e5d66ba2) - #769

Merged
beyondnetPeru merged 6 commits into
mainfrom
release/promote-e5d66ba2
Sep 19, 2026
Merged

beyondnetPeru merged 6 commits into
mainfrom
release/promote-e5d66ba2

Conversation

@beyondnetPeru

Copy link
Copy Markdown
Contributor

Promoción developmain, fijada a e5d66ba2. Sigue a #752.

Qué sube

#767 — GT-712 y GT-713

main no lleva nada que develop no tenga (develop..main vacío tras #755); merge limpio.

🤖 Generated with Claude Code

beyondnetPeru and others added 6 commits September 19, 2026 08:58
sync: enlazar en develop el commit de la promoción #752 (develop..main vacío)
…c/apps re-analice con CodeQL

El job `CodeQL SAST` de este workflow es el único que sube el análisis de CodeQL para
`refs/heads/main` (categoría `/language:javascript-typescript`, la que gobierna las
alertas del tab Security): las corridas de pull request son diff-informed y no mueven
las alertas de la rama, y «Code Quality: Push on main» es otra suite. Con el filtro de
`push` limitado a `src/sdk/cli/**`, la promoción 19d736d del 2026-09-19 (solo
src/packages y src/apps) llegó a main sin análisis: el tab siguió mostrando 10 alertas
sobre código que ya no existía hasta un `gh workflow run sdk-cli-ci.yml --ref main`
a mano, dos veces en la misma tarde (19d736d, c554711).

El filtro pasa a cubrir `src/packages/**` y `src/apps/**`, que es lo que CodeQL escanea.
Sigue habiendo filtro: un push que no toque código no gasta la corrida.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
…nftest (EN/ES)

La portada decía «no sustituye a ArchUnit, Conftest ni dependency-cruiser; los
complementa» sin decir en qué se diferencian. Es lo primero que busca quien
evalúa la herramienta, y sin tabla lo rellena con lo que supone.

Nueva sección «How it compares» / «Cómo se compara» entre «What is inside» y
«What it is not», enlazada en la navegación: nueve filas (qué lee, lenguaje de
reglas, dónde viven, qué pasa con una regla que no se evaluó, código de salida,
superficies, reglas desde ADRs, alcance de lenguaje, licencia).

Cada celda ajena está verificada contra la documentación de la herramienta el
2026-09-19, no recordada:
- ArchUnit: `archRule.failOnEmptyShould` activo por defecto — falla una regla
  cuyo `should` recibe un conjunto vacío (userguide §Configuration). Se le
  reconoce, porque es el pariente más cercano de nuestro `skipped`.
- dependency-cruiser: `severity: ignore` no comprueba la regla; el reporter
  `err` sale con el número de violaciones `error` (doc/rules-reference.md,
  doc/cli.md).
- Conftest: exit 1 solo con fallos; `--fail-on-warn` → 0/1/2; políticas
  compartibles con `conftest pull` git/OCI (docs/options.md, docs/sharing.md).

La columna de Evolith repite lo que la portada ya afirma (skipped de primera
clase, taxonomía 0/1/2/3, cuatro superficies, sin AST, Node/TS para las reglas
de dependencias), sin añadir ninguna afirmación nueva.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
…ab afternoon, and why the tab lagged the fixes

GT-712 (P0, DONE): of the 95 alerts on the Security tab, 37 were real — a shell line
built from `evolith-scaffold` input, filesystem paths taken verbatim from three HTTP
bodies, a dot-path config writer reaching Object.prototype, eight polynomial regexes
(15 s on 200k slashes) and seven workflows without a read-only default token. Closed in
cb2c8a1 (#725), 8920b14 (#737), b200c5c (#748); promoted in #726/#739/#752. CodeQL
on c554711: 0 open; Scorecard 0; Dependabot 0; secret-scanning 0. The 58 that were not
real are dismissed with a written reason each.

GT-713 (P2, DONE in 72aceb7): the analysis the tab is keyed to is uploaded only by the
`push` run of sdk-cli-ci.yml, whose filter skipped src/packages and src/apps, so two
promotions left main unanalysed until a manual dispatch.

Board EN/ES: two rows, a new Last Updated line (same date as GT-711's, so `asOf` and the
board date do not move), progress 681/711. Catalog EN/ES: two entries after GT-711.
Closure evidence: two records. Reconciliation and executive summary regenerated (guard 46
at a fixed point); guards 08, 07, 04, 66 green; guard 41's five non-zero executions are
GT-624/665/677/688's CLI commands, which need the bundled ruleset corpus CI populates.

Closes GT-712
Closes GT-713

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
docs(readme): tabla comparativa con ArchUnit, dependency-cruiser y Conftest (EN/ES)
…d-codeql-main-analysis

GT-712, GT-713: registrar y cerrar la tarde del tab Security, y que un push a main con código re-analice con CodeQL
@beyondnetPeru
beyondnetPeru requested a review from a team as a code owner September 19, 2026 14:23
@chatgpt-codex-connector

Copy link
Copy Markdown

You have reached your Codex usage limits for code reviews. You can see your limits in the Codex usage dashboard.

@github-actions

Copy link
Copy Markdown
Contributor

📊 Bilingual Coverage Impact

PR Changes

  • Paired EN/ES files modified: 4
  • New EN files needing ES translation: 0

Repository Coverage

Metric Value
Total EN files 527
Total ES files 497
Paired files 0
Coverage 0%

Good: All EN changes have ES counterparts.


Generated by GitHub Actions

@beyondnetPeru
beyondnetPeru merged commit 142b832 into main Sep 19, 2026
91 of 97 checks passed
@beyondnetPeru
beyondnetPeru deleted the release/promote-e5d66ba2 branch September 19, 2026 14:41
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant