@@ -8,12 +8,17 @@ const read = (path) => readFileSync(resolve(root, path), 'utf8');
88
99void test ( 'release workflow uses full push-boundary lane signals and isolated jobs' , ( ) => {
1010 const workflow = read ( '.github/workflows/release.yml' ) ;
11+ const desktopJob = workflow . slice (
12+ workflow . indexOf ( ' cut-desktop-tag:' ) ,
13+ workflow . indexOf ( ' publish-vscode-extension:' ) ,
14+ ) ;
1115 assert . match ( workflow , / g i t h u b \. e v e n t \. b e f o r e / u) ;
1216 assert . match ( workflow , / p y t h i n k e r _ n a t i v e _ r e l e a s e : .* c l i _ v e r s i o n _ b u m p e d / u) ;
1317 assert . match ( workflow , / ^ c u t - d e s k t o p - t a g : / mu) ;
1418 assert . match ( workflow , / u s e s : \. \/ \. g i t h u b \/ w o r k f l o w s \/ v s c o d e - r e l e a s e \. y m l / u) ;
1519 assert . match ( workflow , / ^ r e l e a s e - s u m m a r y : / mu) ;
1620 assert . doesNotMatch ( workflow , / H E A D \^ : a p p s \/ v s c o d e \/ p a c k a g e \. j s o n / u) ;
21+ assert . match ( desktopJob , / p e r m i s s i o n - c o n t e n t s : w r i t e / u) ;
1722 assert . match ( workflow , / p y t h i n k e r _ r e l e a s e _ t a g : \$ \{ \{ s t e p s \. p y t h i n k e r - r e l e a s e \. o u t p u t s \. t a g \| \| / u) ;
1823 assert . match ( workflow , / A P P L E _ C E R T I F I C A T E _ P 1 2 : \$ \{ \{ s e c r e t s \. M A C _ C S C _ L I N K \} \} / u) ;
1924 assert . match ( workflow , / A P P L E _ N O T A R I Z A T I O N _ K E Y _ P 8 : \$ \{ \{ s e c r e t s \. A P P L E _ A P I _ K E Y _ P 8 \} \} / u) ;
@@ -35,6 +40,7 @@ void test('native releases fail without requested signing and attest each zip',
3540 assert . match ( workflow , / a c t i o n s \/ a t t e s t @ [ 0 - 9 a - f ] { 40 } / u) ;
3641 assert . match ( workflow , / i f - n o - f i l e s - f o u n d : e r r o r / u) ;
3742 assert . doesNotMatch ( workflow , / u s e s : a c t i o n s \/ ( c h e c k o u t | s e t u p - n o d e | u p l o a d - a r t i f a c t ) @ v \d + / u) ;
43+ assert . equal ( workflow . match ( / p e r s i s t - c r e d e n t i a l s : f a l s e / gu) ?. length , 1 ) ;
3844 assert . match ( manualWorkflow , / i d - t o k e n : w r i t e / u) ;
3945 assert . match ( manualWorkflow , / a t t e s t a t i o n s : w r i t e / u) ;
4046 assert . match ( manualWorkflow , / a r t i f a c t - m e t a d a t a : w r i t e / u) ;
@@ -46,4 +52,5 @@ void test('nightly reconciliation maintains one release drift issue', () => {
4652 assert . match ( workflow , / R e l e a s e l a n e d r i f t d e t e c t e d / u) ;
4753 assert . match ( workflow , / i s s u e s : w r i t e / u) ;
4854 assert . doesNotMatch ( workflow , / u s e s : a c t i o n s \/ ( c h e c k o u t | s e t u p - n o d e ) @ v \d + / u) ;
55+ assert . equal ( workflow . match ( / p e r s i s t - c r e d e n t i a l s : f a l s e / gu) ?. length , 2 ) ;
4956} ) ;
0 commit comments