name: CI Trade-In # Forgejo Actions pre-merge gate for the SUBPROJECT tradein-mvp/. # WHY THIS FILE EXISTS (#2208): основной .forgejo/workflows/ci.yml гейтит # ТОЛЬКО backend/** + frontend/** главного стека — tradein-PR проходили на # пусто-зелёных чеках (paths-filter no-op), а pytest tradein жил лишь в # post-merge deploy-tradein.yml. Итог: сломанный tradein-код мержился в main # и обнаруживался только на деплое. Этот workflow добавляет РЕАЛЬНЫЙ pre-merge # gate: tradein-backend pytest + tradein-frontend type-check/lint ДО мержа. on: # ТОЛЬКО pull_request — НЕТ push-триггера на feature-ветки (CI-шторм #1709, # см. подробное обоснование в ci.yml). Кратко: раньше push+pull_request на один # SHA давали разный github.ref → разные concurrency-группы → 2× прогон на # дефицитных раннерах. В bot-пайплайне каждый коммит идёт через PR, так что # pull_request гейтит его полностью; push-прогон был чистым дублем. pull_request: branches: [main] concurrency: # github.ref стабилен на весь PR (refs/pull//merge) → новый push в ветку PR # отменяет предыдущий незавершённый прогон ЭТОГО PR вместо накопления. group: ci-tradein-${{ github.ref }} cancel-in-progress: true jobs: # Paths-filter: гейт бежит ТОЛЬКО когда поменялся tradein-код. # PR не трогающий tradein-mvp/ → оба job'а no-op'ятся → дёшево. changes: runs-on: ubuntu-latest outputs: backend: ${{ steps.filter.outputs.backend }} frontend: ${{ steps.filter.outputs.frontend }} browser: ${{ steps.filter.outputs.browser }} steps: - uses: actions/checkout@v4 - uses: dorny/paths-filter@v3 id: filter with: filters: | backend: - 'tradein-mvp/backend/**' - 'tradein-mvp/packages/**' # workspace root: lock-only bump (uv lock --upgrade) или правка # [tool.uv.workspace] меняют реальные зависимости → гейт обязан бежать. - 'tradein-mvp/uv.lock' - 'tradein-mvp/pyproject.toml' # auth/roles.yaml — общий RBAC-конфиг обоих стеков, лежит В КОРНЕ # репы и монтируется в tradein-backend (/app/auth/roles.yaml). # tests/test_rbac.py читает именно его, поэтому правка ролей обязана # гонять и этот гейт. Без строки правка roles.yaml не запускала НИ # ОДИН сьют (та же дыра закрыта симметрично в ci.yml) — так на main # уехал красный test_get_role_known_users (2026-07-30 → PR #2587). - 'auth/**' - '.forgejo/workflows/ci-tradein.yml' frontend: - 'tradein-mvp/frontend/**' - '.forgejo/workflows/ci-tradein.yml' browser: # Сайдкар — сервис ВНЕ uv-воркспейса (tradein-mvp/pyproject.toml # members = backend + packages/*), со своим Dockerfile и без pyproject, # поэтому и фильтр отдельный: backend-гейт его тестов не видел вовсе. - 'tradein-mvp/browser/**' - '.forgejo/workflows/ci-tradein.yml' backend-tests: runs-on: ubuntu-latest needs: changes if: needs.changes.outputs.backend == 'true' defaults: run: working-directory: ./tradein-mvp/backend env: # psycopg v3 требует parseable URL на импорте; реального коннекта нет — # DB-тесты мокаются (mirror deploy-tradein.yml test-job). DATABASE_URL: postgresql+psycopg://test:test@localhost:5432/test steps: - uses: actions/checkout@v4 - name: Install uv # Официальный standalone-инсталлер. НЕ astral-sh/setup-uv — он ломается # на Forgejo-runner с PEP 668 externally-managed-environment (#666 CI). run: | curl -LsSf https://astral.sh/uv/install.sh | sh echo "$HOME/.local/bin" >> "$GITHUB_PATH" - name: Cache uv packages # Кросс-прогонный кэш скачанных/собранных wheel'ов (~/.cache/uv). # continue-on-error чтобы сбой cache-бэкенда раннера НИКОГДА не ронял gate. # Ключ по workspace-локу tradein-mvp/uv.lock (tracked с воркспейса #2137). uses: actions/cache@v4 continue-on-error: true with: path: ~/.cache/uv key: uv-tradein-${{ runner.os }}-${{ hashFiles('tradein-mvp/uv.lock') }} restore-keys: | uv-tradein-${{ runner.os }}- - name: Sync deps (incl. dev group — pytest, ruff) # Workspace-лок tradein-mvp/uv.lock TRACKED (с воркспейса #2137; gitignored # только старый backend/uv.lock) → --frozen детерминирован и зеркалит # Dockerfile (uv sync --frozen --no-dev там). uv находит workspace root # вверх от cwd. run: uv sync --frozen - name: Lint (ruff check) # Правила выбраны в tradein-mvp/backend/pyproject.toml ([tool.ruff.lint] # select = E F I B UP N RUF), но до этого шага их никто не гонял в CI — # "дерево чистое" было непроверенным утверждением, а не гарантией. # Версия ruff — та же, что в tradein-mvp/uv.lock (--frozen из шага выше), # т.е. ровно то, что видит `uv sync --frozen` в Dockerfile. # Blocking: любое нарушение → job RED (не декоративно). run: uv run ruff check . - name: Run pytest (tradein-mvp/backend) # БЕЗ deselect'ов — сьют гоняется целиком (#2722). # # Здесь два года жил `--deselect tests/test_search_api.py::test_search_cache_hit` # с объяснением «падает ТОЛЬКО в whole-suite ordering, в изоляции проходит — # global-state leak из другого модуля». Объяснение было неверным в обеих # половинах: тест падал и в изоляции тоже (401 vs 200), потому что он — # единственный HTTP-тест в своём файле — ходил в /api/v1/search БЕЗ заголовка # X-Authenticated-User, а RBAC-гард отвечает на такое 401 (ровно то, что # фиксирует tests/test_estimate_idor.py). Причина была в тесте, а не в порядке; # заголовок добавлен, deselect снят, полный прогон зелёный. # # Не добавлять сюда новые deselect'ы: молча выключенный тест — это тот же # класс дефекта, что каталог вне пайплайна (#2722). Тест либо чинится, либо # помечается xfail с причиной В КОДЕ, где её видно рядом с самим тестом. # # NB: в deploy-tradein.yml (post-merge test-job) свой экземпляр этого # deselect'а — он остаётся до #2680, который правит тот файл. Расхождение # безвредно: pre-merge гейт тест гоняет, post-merge просто пропустит зелёный. run: uv run pytest -q # Тесты браузерного сайдкара (#2722). До этого job'а они не бежали НИГДЕ: # ci-tradein гейтил только backend/frontend, deploy-tradein — тоже, а каталог # вне uv-воркспейса, так что и `uv run pytest` из backend их не собирал. Итог: # 4 теста лежали красными на main (с 2026-06-20 и 2026-07-02), файл при этом # правился, и никто не узнал. Починка — PR #2724, этот job закрывает причину. # # Почему НЕ переиспользуем backend-job: # 1. сайдкар не член воркспейса → `uv sync --frozen` его не ставит; # 2. aiohttp (единственная не-stdlib зависимость сьюта) нет в tradein-mvp/uv.lock; # 3. разный scope paths-filter: правка browser/ не должна гонять backend-сьют. browser-tests: runs-on: ubuntu-latest needs: changes if: needs.changes.outputs.browser == 'true' # Сьют идёт ~15с. Лимит — страховка от зависшего теста: у сайдкара нет своего # pyproject, а значит и pytest-timeout'а backend'а (timeout=120). Дешевле # взять нативный job-таймаут, чем тащить плагин ради одного каталога. timeout-minutes: 10 defaults: run: working-directory: ./tradein-mvp/browser steps: - uses: actions/checkout@v4 - name: Set up Python # 3.12 — как в browser/Dockerfile (FROM python:3.12-slim). uses: actions/setup-python@v5 with: python-version: "3.12" - name: Install test deps # ВЕСЬ список: pytest + aiohttp. Ни playwright, ни camoufox, ни закачки # Firefox — camoufox импортируется ЛЕНИВО внутри _launch_browser # (server.py, `from camoufox.async_api import AsyncCamoufox`), а сами тесты # мокают _ensure_browser/_do_fetch и грузят server.py по пути через importlib. # pytest-asyncio тоже НЕ нужен: ни одного `async def test_` — каждый тест сам # крутит asyncio.run(). Проверено локально на venv ровно из этих двух пакетов. # # aiohttp без пина — ровно как в browser/Dockerfile (`pip install ... aiohttp`), # то есть гейт видит ту же версию, что уедет в образ. Пин здесь означал бы # проверку версии, которой в проде нет. run: pip install pytest aiohttp - name: Run pytest (tradein-mvp/browser) # Каталог без pyproject/pytest.ini → дефолтная конфигурация, ничего # не deselect'ится. Ожидание: 108 passed, 0 failed, 0 skipped. run: pytest -q frontend-checks: runs-on: ubuntu-latest needs: changes if: needs.changes.outputs.frontend == 'true' defaults: run: working-directory: ./tradein-mvp/frontend steps: - uses: actions/checkout@v4 - name: Set up Node # Node 20 — major из tradein-mvp/frontend/Dockerfile (node:20-alpine). # npm-кэш setup-node НЕ настраиваем: в tradein-mvp/frontend нет # package-lock.json (Dockerfile ставит через npm install), а cache=npm # без lockfile падает. Кэш wheels/node тут не критичен для type-check/lint. uses: actions/setup-node@v4 with: node-version: "20" - name: Install deps (npm install, no lockfile) # ТОЧНЫЕ флаги из tradein-mvp/frontend/Dockerfile (deps stage): # --legacy-peer-deps — Tailwind/React 19 peer-dep mismatches; # --no-audit --no-fund — тише и быстрее в CI. `install` (не `ci`): # в tradein-mvp/frontend НЕТ package-lock.json (есть pnpm-lock.yaml, но # Dockerfile ставит именно npm install) → `npm ci` упал бы. run: npm install --legacy-peer-deps --no-audit --no-fund - name: Type-check (tsc --noEmit) # Blocking: любая TS-ошибка → job RED. run: npm run type-check - name: Lint (next lint) # Blocking: любая ESLint-ошибка → job RED. run: npm run lint - name: Mera-public isolation guard (#2631) # Blocking: статический import-graph публичного лэндинга не должен # достигать закрытого контура (useMe/lib/api/sessionId/isPathAllowed/ # GuardedRoute вне next/dynamic). Инвариант этапа 1 #2545. run: npm run check:mera-public-isolation