Skip to content
Closed
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension


Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
3 changes: 0 additions & 3 deletions .github/workflows/gh-aw-validation.yml
Original file line number Diff line number Diff line change
Expand Up @@ -62,7 +62,6 @@ jobs:
- name: Compile and validate workflows
run: |
gh aw compile \
eventrelay-ci-investigator \
canonical-pr-remediator \
focused-coverage-controller \
--validate \
Expand All @@ -71,7 +70,6 @@ jobs:
- name: Run actionlint, zizmor, and poutine checks
run: |
gh aw compile \
eventrelay-ci-investigator \
canonical-pr-remediator \
focused-coverage-controller \
--actionlint \
Expand All @@ -82,6 +80,5 @@ jobs:
- name: Verify compiled lock files are committed
run: |
git diff --exit-code -- \
.github/workflows/eventrelay-ci-investigator.lock.yml \
.github/workflows/canonical-pr-remediator.lock.yml \
.github/workflows/focused-coverage-controller.lock.yml
40 changes: 0 additions & 40 deletions tests/unit/test_gh_aw_workflow_governance.py
Original file line number Diff line number Diff line change
Expand Up @@ -103,45 +103,6 @@ def test_focused_coverage_controller_can_read_authoritative_runs() -> None:
assert "requires a separate approved GitHub App canary" in source


def test_ci_investigator_requires_dedicated_codex_credential() -> None:
workflow = _load_frontmatter(
ROOT / ".github/workflows/eventrelay-ci-investigator.md"
)
triggers = workflow.get("on", workflow.get(True))
assert triggers is not None
credential_gate = next(
step
for step in triggers["steps"]
if step.get("name") == "Require dedicated Codex credential"
)

assert credential_gate["id"] == "require_codex_credential"
assert credential_gate["env"]["CODEX_API_KEY"] == "${{ secrets.CODEX_API_KEY }}"
assert "Dedicated CODEX_API_KEY is required" in credential_gate["run"]
assert "OPENAI_API_KEY" not in credential_gate["run"]

compiled = _load_yaml(
ROOT / ".github/workflows/eventrelay-ci-investigator.lock.yml"
)
pre_activation_steps = compiled["jobs"]["pre_activation"]["steps"]
activation = compiled["jobs"]["activation"]
agent_steps = compiled["jobs"]["agent"]["steps"]

compiled_gate = next(
step
for step in pre_activation_steps
if step.get("id") == "require_codex_credential"
)
assert compiled_gate["name"] == "Require dedicated Codex credential"
assert compiled_gate["env"]["CODEX_API_KEY"] == "${{ secrets.CODEX_API_KEY }}"
assert activation["needs"] == "pre_activation"
assert any(step.get("id") == "validate-secret" for step in activation["steps"])
assert not any(
step.get("name") == "Require dedicated Codex credential"
for step in agent_steps
)


def test_live_smoke_modules_are_excluded_before_import(monkeypatch) -> None:
monkeypatch.delenv("RUN_LIVE_E2E", raising=False)
monkeypatch.delenv("RUN_LIVE_DEPLOY", raising=False)
Expand Down Expand Up @@ -202,6 +163,5 @@ def test_gh_aw_validation_pins_runtime_version() -> None:
step_scripts = [step.get("run", "") for step in workflow["jobs"]["validate-gh-aw"]["steps"]]
combined = "\n".join(step_scripts)
assert "gh extension install github/gh-aw --pin v0.82.14" in combined
assert "eventrelay-ci-investigator" in combined
assert "canonical-pr-remediator" in combined
assert "focused-coverage-controller" in combined
Loading