Ga naar inhoud

CI-posture over de repositories — presentatie

Documentatie in ontwikkeling

De Nederlandse vertaling van deze pagina is nog niet beschikbaar. Raadpleeg de Engelse versie voor de huidige inhoud. De dia's zelf zijn Engelstalig.


Status: Concept
Engelstalige bron: contributing/ci-posture-deck.md


Een presentatie van vijf dia's, CPSV-Editor & Linked Data Explorer — Software Delivery Decision, opnieuw geëxporteerd op 12 september 2026. De vraag erin is er één: goedkeuring voor een initiële schoonmaak van beide applicaties en het inrichten van een standaard leveringspijplijn daarachter, terwijl het huidige acc-en-main-spoor in gebruik blijft voor rapid prototyping.

De situatie is sinds deze export veranderd — lees de dia's als de stand van 12 september 2026

Op 19 september 2026 is in alle drie de repositories een reeks toeleveringsketen-aanpassingen op acc geland, ná de export van deze presentatie. De dia's en hun beschrijvingen zijn onveranderd gelaten, omdat een transcriptie die van haar bron afwijkt erger is dan een gedateerde. Vier uitspraken kloppen niet meer:

  • Vereiste checks. De dia's noemen audit en scan als vereist op acc. Alle drie de acc-rulesets vereisen nu ook de build- en deploy-checks, dus een rode testsuite blokkeert de merge — zie Branchbeveiliging.
  • Reikwijdte. De presentatie behandelt twee applicaties; de scan van de RONL Business API is inmiddels ook op acc vereist, dus op dat punt zijn het er drie.
  • Wat er wordt uitgeleverd. In beide applicaties is de geteste build nu ook de uitgeleverde build; de bouw gebeurt op de runner in plaats van in een leverancierscontainer.
  • De statusvoetnoot. De genoemde commits zijn de koppen van 12 september. De huidige acc-koppen zijn 1868087 en 0e7733e.

De gevraagde beslissing verandert hier niet door: de leveringspijplijn onder het prototypingspoor bestaat nog steeds niet.

Deze versie telt vijf controles, de vorige vier

De vijfde is een spiegelcontrole die bij elke release draait en niet in CI kán draaien: de gitlab-remote staat in .git/config en geen enkel bestand in de repository noemt de host, dus een runner heeft die remote niet. De controle duwt zelf nooit — zij toont het commando en stopt.


Twee sporen

Dia 1 van 5: bovenin de band RAPID PROTOTYPING — accepteren op acc, promoveren naar main, elke merge bewaakt door GitHub Actions, waar vijf controles draaien: vier in CI en een vijfde bij elke release. Daaronder de nog te bouwen band STANDARD SOFTWARE DELIVERY met Wasstraat, CI/CD-pijplijn (build, test, deploy) en een productieklare oplevering; de initiële schoonmaak links is de gevraagde beslissing

Alles gaat vandaag via het prototypingspoor; het spoor daaronder moet nog gebouwd worden

Wat GitHub Actions al bewaakt

Dia 2 van 5: vier controles die in CI draaien — 01 build-herkomst ("welke build zie ik?"), 02 pin-waarheid ("klopt de pin?"), 03 code- en dependencyscan ("draait er iets met bekende kwetsbaarheden?") en 04 de dekkingsdrempel ("is deze code echt getest?", 80% van de beslispaden per bestand) — plus 05, de spiegelcontrole die géén CI-gate is. Onderaan een tabel per applicatie: verplichte checks op acc zijn audit en scan in beide, op main alleen bij de Explorer; de CPSV Editor heeft daar bewust geen verplichte checks

De vijf controles als vragen, en waar elke repository ze verplicht stelt

Elke controle heeft een eigen pagina — zie Controles in één oogopslag voor het overzicht, en Build Provenance, Supply-Chain Pinning en de Coverage Floor voor de mechaniek.


Acht punten, alle gesloten

Dia 3 van 5: acht afgevinkte punten uit de CI-posture-review, alle gesloten — laatste dekkingsuitzondering opgeheven, het pinregister loopt mee met de bumps, geen marge meer op de dekkingsdrempel, opmaak gecontroleerd op de gedeelde branch, productie-build-id's één keer met het oog bevestigd, code- en dependencyscanning blokkeert nu, de transitieve dependencyboom wordt eindelijk ververst, en de tweede kopie wordt bij elke release gecontroleerd

Een opleverrapport in plaats van een backlog

De vraag

Dia 4 van 5: de vraag — start de initiële schoonmaak van beide applicaties en richt de standaard leveringspijplijn in. Drie kolommen: wat het oplevert, wat het kost en wat het brengt. De kostenkolom noemt dat prototypewerk dan via een merge van zes maanden bij een deployment komt in plaats van op de dag dat het geschreven wordt

Wat het oplevert, wat het kost en wat het brengt — de middelste kolom is de eerlijke

Wat er tussen versies veranderde

Dia 5 van 5: zeven wijzigingen ten opzichte van de vorige versie — van vier naar vijf controles, van zes naar acht opgeleverde punten, de scanbevindingen van de CPSV Editor naar nul nadat de dependencyboom voor het eerst werd ververst, de spiegel die nu bij elke release wordt gecontroleerd, waar de controles verplicht zijn, de verificatie van 12 september 2026, en de scope: een derde applicatie, de RONL Business API, draait nu dezelfde vijf controles maar valt buiten deze beslissing

De presentatie draagt haar eigen correcties in plaats van de eerdere formulering stil te vervangen

Verwante pagina's