-
Notifications
You must be signed in to change notification settings - Fork 0
186 lines (180 loc) · 7.6 KB
/
Copy pathsmoke-test.yml
File metadata and controls
186 lines (180 loc) · 7.6 KB
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
89
90
91
92
93
94
95
96
97
98
99
100
101
102
103
104
105
106
107
108
109
110
111
112
113
114
115
116
117
118
119
120
121
122
123
124
125
126
127
128
129
130
131
132
133
134
135
136
137
138
139
140
141
142
143
144
145
146
147
148
149
150
151
152
153
154
155
156
157
158
159
160
161
162
163
164
165
166
167
168
169
170
171
172
173
174
175
176
177
178
179
180
181
182
183
184
185
186
name: Smoke Test
on:
push:
branches: [main]
pull_request:
permissions:
contents: read
jobs:
test-secrets:
name: scan-secrets
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
with:
persist-credentials: false
- name: Run QWED secret scan
id: scan
uses: ./
with:
action: scan-secrets
paths: "action.yml,.github/**"
fail_on_findings: "false"
- name: Verify outputs
env:
VERIFIED: ${{ steps.scan.outputs.verified }}
VERDICT: ${{ steps.scan.outputs.verdict }}
ADMISSION: ${{ steps.scan.outputs.admission }}
run: |
case "$VERIFIED" in
true|false) echo "verified: $VERIFIED" ;;
*) echo "Invalid or missing verified output: '$VERIFIED'" >&2; exit 1 ;;
esac
if [ -n "$VERDICT" ]; then
echo "verdict: $VERDICT"
case "$VERDICT" in
VERIFIED|UNVERIFIABLE|BLOCKED) ;;
*) echo "Invalid verdict: $VERDICT" >&2; exit 1 ;;
esac
fi
if [ -n "$ADMISSION" ]; then
echo "admission: $ADMISSION"
case "$ADMISSION" in
ADMIT|DENY) ;;
*) echo "Invalid admission: $ADMISSION" >&2; exit 1 ;;
esac
if [ -n "$VERDICT" ]; then
if [ "$VERDICT" = "UNVERIFIABLE" ] || [ "$VERDICT" = "BLOCKED" ]; then
[ "$ADMISSION" = "DENY" ] || { echo "Fail-closed violation: $VERDICT must produce DENY" >&2; exit 1; }
fi
if [ "$VERDICT" = "VERIFIED" ] && [ "$ADMISSION" = "ADMIT" ]; then
[ "$VERIFIED" = "true" ] || { echo "Consistency violation: VERIFIED+ADMIT must have verified=true" >&2; exit 1; }
fi
if [ "$VERIFIED" = "true" ]; then
[ "$VERDICT" = "VERIFIED" ] || { echo "Consistency violation: verified=true requires verdict=VERIFIED" >&2; exit 1; }
[ "$ADMISSION" = "ADMIT" ] || { echo "Consistency violation: verified=true requires admission=ADMIT" >&2; exit 1; }
fi
fi
fi
test-code:
name: scan-code
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
with:
persist-credentials: false
- name: Run QWED code scan
id: scan
uses: ./
with:
action: scan-code
paths: "**/*.yml"
fail_on_findings: "false"
- name: Verify outputs
env:
VERIFIED: ${{ steps.scan.outputs.verified }}
VERDICT: ${{ steps.scan.outputs.verdict }}
ADMISSION: ${{ steps.scan.outputs.admission }}
run: |
case "$VERIFIED" in
true|false) echo "verified: $VERIFIED" ;;
*) echo "Invalid or missing verified output: '$VERIFIED'" >&2; exit 1 ;;
esac
if [ -n "$VERDICT" ]; then echo "verdict: $VERDICT"; fi
if [ -n "$ADMISSION" ]; then echo "admission: $ADMISSION"; fi
test-shell:
name: verify-shell
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
with:
persist-credentials: false
- name: Run QWED shell verify
id: scan
uses: ./
with:
action: verify-shell
paths: "**/*.sh"
fail_on_findings: "false"
- name: Verify outputs
env:
VERIFIED: ${{ steps.scan.outputs.verified }}
VERDICT: ${{ steps.scan.outputs.verdict }}
ADMISSION: ${{ steps.scan.outputs.admission }}
run: |
case "$VERIFIED" in
true|false) echo "verified: $VERIFIED" ;;
*) echo "Invalid or missing verified output: '$VERIFIED'" >&2; exit 1 ;;
esac
if [ -n "$VERDICT" ]; then echo "verdict: $VERDICT"; fi
if [ -n "$ADMISSION" ]; then echo "admission: $ADMISSION"; fi
test-verification-context:
name: verification-context output
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
with:
persist-credentials: false
- name: Run with VC output format
id: scan
uses: ./
with:
action: scan-secrets
paths: "action.yml"
output_format: verification-context
fail_on_findings: "false"
- name: Verify VC document
env:
VERIFICATION_CONTEXT: ${{ steps.scan.outputs.verification_context }}
VERDICT: ${{ steps.scan.outputs.verdict }}
ADMISSION: ${{ steps.scan.outputs.admission }}
VERIFIED: ${{ steps.scan.outputs.verified }}
PROOF_REF: ${{ steps.scan.outputs.proof_ref }}
run: |
case "$VERIFIED" in
true|false) echo "verified: $VERIFIED" ;;
*) echo "Invalid or missing verified output: '$VERIFIED'" >&2; exit 1 ;;
esac
if [ -z "$VERIFICATION_CONTEXT" ]; then
echo "FAIL: verification_context is empty but output_format=verification-context was requested" >&2
echo "The Docker image does not yet support VC v1.0 outputs (tracked in #9)" >&2
exit 1
fi
echo "VC document emitted — validating full contract"
printf '%s' "$VERIFICATION_CONTEXT" | jq -e . >/dev/null
printf '%s' "$VERIFICATION_CONTEXT" | jq -e '.spec_version == "1.0"' >/dev/null
VC_VERDICT=$(printf '%s' "$VERIFICATION_CONTEXT" | jq -r '.verdict')
VC_ADMISSION=$(printf '%s' "$VERIFICATION_CONTEXT" | jq -r '.context.decision.admission')
VC_PROOF_REF=$(printf '%s' "$VERIFICATION_CONTEXT" | jq -r '.context.evidence.proof_ref // empty')
echo "VC verdict: $VC_VERDICT"
echo "VC admission: $VC_ADMISSION"
case "$VC_VERDICT" in
VERIFIED|UNVERIFIABLE|BLOCKED) ;;
*) echo "Invalid VC verdict: $VC_VERDICT" >&2; exit 1 ;;
esac
case "$VC_ADMISSION" in
ADMIT|DENY) ;;
*) echo "Invalid VC admission: $VC_ADMISSION" >&2; exit 1 ;;
esac
if [ "$VC_VERDICT" = "UNVERIFIABLE" ] || [ "$VC_VERDICT" = "BLOCKED" ]; then
[ "$VC_ADMISSION" = "DENY" ] || { echo "Fail-closed violation: $VC_VERDICT must have admission=DENY" >&2; exit 1; }
fi
if [ "$VC_VERDICT" = "VERIFIED" ]; then
[ -n "$VC_PROOF_REF" ] || { echo "VERIFIED must have proof_ref" >&2; exit 1; }
if [[ ! "$VC_PROOF_REF" =~ ^sha256:[a-f0-9]{64}$ ]]; then
echo "Invalid proof_ref format: $VC_PROOF_REF" >&2; exit 1
fi
else
[ -z "$VC_PROOF_REF" ] || { echo "$VC_VERDICT must have an empty proof_ref" >&2; exit 1; }
fi
EXPECTED_VERIFIED="false"
if [ "$VC_VERDICT" = "VERIFIED" ] && [ "$VC_ADMISSION" = "ADMIT" ]; then
EXPECTED_VERIFIED="true"
fi
[ "$VERIFIED" = "$EXPECTED_VERIFIED" ] || { echo "Consistency violation: verified=$VERIFIED but expected $EXPECTED_VERIFIED for verdict=$VC_VERDICT admission=$VC_ADMISSION" >&2; exit 1; }
[ -n "$VERDICT" ] || { echo "Missing scalar verdict when VC is present" >&2; exit 1; }
[ -n "$ADMISSION" ] || { echo "Missing scalar admission when VC is present" >&2; exit 1; }
[ "$VERDICT" = "$VC_VERDICT" ] || { echo "Scalar verdict ($VERDICT) != VC verdict ($VC_VERDICT)" >&2; exit 1; }
[ "$ADMISSION" = "$VC_ADMISSION" ] || { echo "Scalar admission ($ADMISSION) != VC admission ($VC_ADMISSION)" >&2; exit 1; }
[ "$PROOF_REF" = "$VC_PROOF_REF" ] || { echo "Scalar proof_ref ($PROOF_REF) != VC proof_ref ($VC_PROOF_REF)" >&2; exit 1; }
echo "VC v1.0 contract validated — all checks passed"