Skip to content

security: complete governance hardening - #26

Merged
vitormattos merged 20 commits into
mainfrom
fix/complete-governance-hardening
Sep 20, 2026
Merged

vitormattos merged 20 commits into
mainfrom
fix/complete-governance-hardening

Conversation

@vitormattos

Copy link
Copy Markdown
Member

Summary

Close the remaining governance hardening gaps:

  • require the observed CodeQL check in the governance ruleset;
  • remove runtime npm install / build steps from both composite Actions;
  • execute the production TypeScript directly with Node 24, avoiding a mutable runtime dependency graph;
  • keep TypeScript build validation by rewriting source .ts imports to emitted .js;
  • add CI smoke coverage for the native TypeScript runtime;
  • add explicit CODEOWNERS for privileged workflow, policy, action, security and release files.

Related: #18, #22, #23

Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
Signed-off-by: Vitor Mattos <vitor@php.rio>
@vitormattos
vitormattos merged commit 27237e1 into main Sep 20, 2026
8 checks passed
@vitormattos
vitormattos deleted the fix/complete-governance-hardening branch September 20, 2026 23:38
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant