Skip to content

ci: let Dependabot pull requests through the review gate - #55

Merged
alexbrndl merged 5 commits into
mainfrom
feature/dcj-270-debloquer-les-pr-de-dependabot-et-absorber-les-montees
Sep 7, 2026
Merged

ci: let Dependabot pull requests through the review gate#55
alexbrndl merged 5 commits into
mainfrom
feature/dcj-270-debloquer-les-pr-de-dependabot-et-absorber-les-montees

Conversation

@alexbrndl

Copy link
Copy Markdown
Owner

DCJ-270.

require-review.yml excluait changeset-release/* mais pas dependabot/*. Toute pull request mensuelle de Dependabot était donc bloquée par notre propre garde, par omission et non par choix. #53 en est l'illustration.

Trois commits

  1. ci: une ligne d'exemption dans require-review.yml, à côté de celle qui existe déjà et pour la raison écrite au-dessus : personne ne peut lancer /review sur une pull request de robot.
  2. chore: quatre des cinq montées de chore: bump the actions group with 5 updates #53, en gardant la forme SHA : setup-vp v1.18.0, cache v6.1.0, upload-artifact v7.0.1, download-artifact v8.0.1.
  3. docs: la décision, sa condition de réouverture, et l'exemption dans architecture.md avec ses trois questions.

Séparés pour qu'un rouge d'intégration continue reste attribuable.

Une piste écrite puis annulée

Le premier périmètre remplaçait les 13 empreintes par des tags de version. Mesuré en cours de route : Dependabot écrit et maintient le SHA et son commentaire # v7.0.1. Ils ne dérivent donc jamais seuls et l'épinglage ne coûte rien en entretien.

Le coût qu'on lui reprochait venait d'une vérification ratée : pour un tag annoté, git/ref/tags/vN rend le SHA de l'objet tag et non celui du commit, d'où deux empreintes déclarées fausses à tort. Après déréférencement par git/tags/{sha}, les 8 sont correctes, revérifié sur cette branche.

Conversion annulée. Le tout est consigné dans docs/decisions.md, y compris ce qui a été écarté.

Ce qui sort du périmètre

changesets/action v1.9.0 → v2, la cinquième montée de #53. v2 renomme toutes les entrées que nous utilisons (versionversion-script, titlepr-title, commitcommit-message) : notre bloc serait ignoré en silence, et la pull request groupée l'aurait fusionné tel quel. Issue à part, avec un test par workflow_dispatch avant fusion.

Mesures

  • has-changeset passe sur chore: bump the actions group with 5 updates #53, le robot ne touchant aucun fichier publié. La garde des changesets n'a donc pas besoin de l'exemption, et le fait devenu faux dans architecture.md est corrigé.
  • Le rouge de chore: bump the actions group with 5 updates #53 n'est pas causé par les montées : c'est plugin.test.ts qui expire à 120 s sur Node 24, sur une exécution du 1er septembre. check (22) passe.
  • Les 13 empreintes vérifiées contre leur tag, tags annotés déréférencés : 8 sur 8 correctes.
  • vp check sort en 0.

Aucun fichier publié touché, donc rien à déclarer côté changeset.

@alexbrndl alexbrndl left a comment

Copy link
Copy Markdown
Owner Author

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Revue

Verdict : 0 bloquant, 0 point au total.

Diff propre. Documentation complète, décisions mesurées, pièce mobile (exemption Dependabot) bien répertoriée avec les trois questions dans architecture.md. Cohérence maintenue entre les deux contrôles, has-changeset contre require-review, avec la justification de la différence.

Revue produite par un sous-agent au contexte vierge, postée par l'auteur du code.

@alexbrndl
alexbrndl marked this pull request as ready for review September 7, 2026 17:31
@github-actions

github-actions Bot commented Sep 7, 2026

Copy link
Copy Markdown

Tests et couverture

801 tests passent, dans 48 fichiers.

dossier progression total lignes instructions branches fonctions
apps/shell █████████░ 98.0 % 100.0 % 75/75 98.9 % 90/91 93.5 % 58/62 100.0 % 24/24
packages/cli █████████░ 94.9 % 97.8 % 901/921 95.9 % 1058/1103 89.3 % 713/798 97.5 % 193/198
packages/core █████████░ 99.4 % 100.0 % 51/51 100.0 % 64/64 97.7 % 43/44 100.0 % 17/17
packages/react ██████████ 100.0 % 100.0 % 17/17 100.0 % 18/18 100.0 % 6/6 100.0 % 10/10
packages/tokens █████████░ 98.0 % 100.0 % 106/106 100.0 % 131/131 92.5 % 86/93 100.0 % 22/22
total █████████░ 95.6 % 98.29 % 96.73 % 90.32 % 98.15 %
  • lignes : lignes exécutées au moins une fois.
  • instructions : instructions exécutées, plus fin que la ligne quand elle en porte plusieurs.
  • branches : chaque côté d’un if, d’un ?:, d’un && ou d’un ??. La plus exigeante : un if dont seul le cas vrai est éprouvé compte 1 sur 2, alors que sa ligne est comptée couverte.
  • fonctions : fonctions appelées au moins une fois.
  • total : les quatre additionnées, pour classer les dossiers entre eux.

Hors mesure : trois fichiers de câblage, l’entrée du CLI, le montage du shell et un module de types. Voir docs/internal/architecture.md.

✅ Seuils tenus : lignes 97 %, branches 88 %, instructions 96 %, fonctions 96 %.

Mesuré sur 61e690a.

@alexbrndl
alexbrndl merged commit 43d995b into main Sep 7, 2026
7 checks passed
@alexbrndl
alexbrndl deleted the feature/dcj-270-debloquer-les-pr-de-dependabot-et-absorber-les-montees branch September 7, 2026 17:41
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant