feat(michael-spiegel): Übergabe-Ordner automatisch nach michael-arbeitsuebergabe tragen - #25
Merged
Merged
Conversation
…itsuebergabe tragen Wiederverwendbarer Workflow michael-spiegel.yml: traegt uebergabe-michael/ eines internen Repositorys nach Klangschalen/michael-arbeitsuebergabe unter eingang/<quell-repository>/. Push-basiert (Token nur in der Quelle, nie im Repo mit Michaels Schreibrecht), nur workflow_call, fail-closed gegen Zugangsdaten, interne Akten und Personendaten, loescht im Ziel nie. Vertragstest in beide Richtungen (15 Faelle) plus Workflow michael-spiegel-contract.yml. Anlass 05.09.2026: Mail an Michael verlinkte zwei Dateien in schnittstellen-doku, wo sein Konto kein Mitarbeiter ist. Co-Authored-By: Claude Fable 5.1 <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01HPZTrB4Ftxe43tN59dZ3yh
Klangschalen
marked this pull request as ready for review
September 5, 2026 14:41
Codex Review SummaryThis comment shows the latest Codex review activity on this pull request.
ℹ️ About Codex in GitHubYour team has set up Codex to review pull requests in this repo. Reviews are triggered when you
Codex reacts with 👀 while any review is running, comments if it has suggestions, and reacts with 👍 once all reviews finish with no findings. |
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Ziel
Frank, 05.09.2026: Übergaben für Michael entstehen in Repositories, in denen sein Konto
webstylereikein Mitarbeiter ist; die Kopie soll automatisch bei ihm ankommen. Belegter Fall: die für Montag 07.09. vorgemerkte Mail an Michael verlinkt zwei Dateien inschnittstellen-doku(gemessen: dort nurKlangschalenals Collaborator). Er bekäme zwei tote Links.Aenderungen
.github/workflows/michael-spiegel.yml: wiederverwendbarer Workflow (nurworkflow_call). Kopiert den Ordneruebergabe-michael/des aufrufenden Repositorys nachKlangschalen/michael-arbeitsuebergabeuntereingang/<quell-repository>/, schreibtQUELLE.txt(Herkunft, Commit, Zeitpunkt) und einmaligeingang/README.mdfür Michael. Push-basiert: das Token liegt nur im Quell-Repository, nie im Ziel, wo Michael Schreibrecht hat. Fail-closed:.env/Schlüssel,arbeitsjournal/evidenzakte,kunden/adressim Namen, schlüsselähnlicher Inhalt oder Dateien über 10 MB weisen den ganzen Lauf ab. Löscht im Ziel nie. Trockenlauf-Schalter..github/workflows/michael-spiegel-contract.yml+scripts/test_michael_spiegel_contract.py: Vertragstest, 15 Fälle in beide Richtungen (siehe Nachweise).README.mdder Workflows: Abschnitt mit Grundsätzen, Caller-Beispiel, Secret-Regel, erstem Trockenlauf.CHANGELOG.md.Nachweise
Statisch: reiner
workflow_call, Secretspiegel_tokenPflicht, Quelle ohne Zugangsdaten, Ziel mit Token, alle Actions auf 40-stellige SHA, keinrm -r/git rm, genau eingit pushhinter dem Trockenlauf-Schalter, Abweisungsmuster vorhanden, README beschreibt den Ablauf.Dynamisch (Skript aus dem Workflow geschnitten): erlaubte Dateien werden mit Pfad kopiert,
QUELLE.txtundeingang/README.mdentstehen;.envweist alles ab (nichts kopiert);kunden-export.csvabgewiesen;ghp_...im Inhalt abgewiesen; fehlender Ordner ist kein Fehler; interneREADME.mdim Quellordner bleibt zuhause; im Ziel wird nie gelöscht.Zusätzlich gegen die echten Übergabedateien aus
schnittstellen-dokugelaufen: 4 Dateien kopiert, rc 0.Risiken und Rueckweg
Der Workflow tut nichts, bis ein Quell-Repository ihn aufruft und das Secret
MICHAEL_SPIEGEL_TOKENexistiert (fine-grained PAT, Contents: Read and write, nur aufmichael-arbeitsuebergabe; Frank legt es an). Ungeprüft: ob ein Ruleset aufmainvonmichael-arbeitsuebergabeden Push des Tokens zulässt; der erste Lauf ist deshalb ein Trockenlauf überworkflow_dispatch. Rückweg: Caller-Workflow entfernen oder Secret löschen.Erster Caller: https://github.com/Klangschalen/schnittstellen-doku (eigener PR). Regel und Link-Wächter: claude-config (eigener PR).
🤖 Generated with Claude Code
https://claude.ai/code/session_01HPZTrB4Ftxe43tN59dZ3yh
Generated by Claude Code