Actions-Runner einrichten, isoliert vom Host #1
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Die Instanz hat keinen Actions-Runner (Administration → Actions → Runners: Total 0, erhoben 2026-09-23). Prüfungen laufen deshalb nur, wenn jemand daran denkt — vor dem Merge prüft nichts.
Anlass
tool-broker checkentsteht in arndttouby/tool-broker#21 und läuft bis dahin auf dem Host vor dem Neustart.cargo testundclippyvor dem Merge.Der Kern: Der Runner führt Code des Agenten aus
Bei einem PR aus demselben Repo nimmt Forgejo den Workflow aus dem Head-Branch. Wer einen Branch pushen darf, bestimmt also, was auf dem Runner läuft — auch der Agent. Der tool-broker hält die Zugangsdaten vom Agenten fern; der Runner darf dafür keinen Seitenweg öffnen. Daraus folgen die Anforderungen:
forgejo-db.container-supply-chain(Digest, Herkunft, Cooldown).Vor der Umsetzung
Preflight mit zwei Gutachten aus verschiedenen Capability-Stufen (Betrieb, Sicherheit). Zu klären:
forgejo-runnerunterstützt?[actions], Standard-Actions-URL), und wohin zeigtuses:— auf eine Quelle außerhalb der Instanz oder auf einen Spiegel?Nicht Teil dieses Vorgangs
Die Workflows der einzelnen Repos. Sie entstehen in den jeweiligen Vorgängen, zuerst in arndttouby/tool-broker#21.
Abschlusskriterium: Ein Runner ist registriert und in der Administration sichtbar; ein Workflow in tool-broker-config läuft auf einem PR und meldet seinen Status an den PR; ein Job erreicht weder den Docker-Socket noch Host-Pfade noch
forgejo-db— belegt durch je einen fehlschlagenden Versuch; das Runner-Image ist per Digest gepinnt; die Einrichtung steht im README dieses Repos.