mirror of
https://github.com/stablyai/orca.git
synced 2026-10-07 16:02:29 +00:00
Orca downloads a newer agent-state-rules.json from a fixed GitHub release (stable or next channel), validates it like the bundled rules, and applies it without a restart; a local override wins over the download, which wins over the bundled rules. A hand-started workflow from main is the only publisher; merging publishes nothing.
143 lines
4.5 KiB
JavaScript
143 lines
4.5 KiB
JavaScript
// Enforced by .github/workflows/release-policy.yml on release events.
|
|
|
|
import {
|
|
DESKTOP_RC_TAG as RC_TAG,
|
|
DESKTOP_STABLE_TAG as STABLE_TAG,
|
|
MOBILE_TAG,
|
|
isAgentStateRulesTag
|
|
} from './release-tag-patterns.mjs'
|
|
|
|
const BOT_LOGIN = 'github-actions[bot]'
|
|
const BOT_EMAIL = '41898282+github-actions[bot]@users.noreply.github.com'
|
|
|
|
// Why agent state rules here: their publish workflow is a bot author, and as a prerelease the
|
|
// release can never become Latest, which the app updater follows.
|
|
export function isPrereleaseTag(tag) {
|
|
return RC_TAG.test(tag) || MOBILE_TAG.test(tag) || isAgentStateRulesTag(tag)
|
|
}
|
|
|
|
export function compareStableTags(left, right) {
|
|
const a = left.slice(1).split('.').map(Number)
|
|
const b = right.slice(1).split('.').map(Number)
|
|
return a.reduce((result, part, index) => result || part - b[index], 0)
|
|
}
|
|
|
|
function escapeRegExp(text) {
|
|
return text.replace(/[.*+?^${}()|[\]\\]/g, '\\$&')
|
|
}
|
|
|
|
// Why: Cut Release creates the annotated tag and its `release: vX` commit, but the
|
|
// release object keeps whoever created the draft first, which can be a person.
|
|
export async function isCutByReleasePipeline(github, { owner, repo }, tag) {
|
|
if (!STABLE_TAG.test(tag) && !RC_TAG.test(tag)) {
|
|
return false
|
|
}
|
|
let ref
|
|
try {
|
|
;({ data: ref } = await github.rest.git.getRef({ owner, repo, ref: `tags/${tag}` }))
|
|
} catch (error) {
|
|
if (error.status === 404) {
|
|
return false
|
|
}
|
|
throw error
|
|
}
|
|
if (ref.object.type !== 'tag') {
|
|
return false
|
|
}
|
|
const { data: tagObject } = await github.rest.git.getTag({
|
|
owner,
|
|
repo,
|
|
tag_sha: ref.object.sha
|
|
})
|
|
if (tagObject.tagger?.email !== BOT_EMAIL || tagObject.object.type !== 'commit') {
|
|
return false
|
|
}
|
|
const { data: commit } = await github.rest.git.getCommit({
|
|
owner,
|
|
repo,
|
|
commit_sha: tagObject.object.sha
|
|
})
|
|
const subject = commit.message.split('\n')[0]
|
|
return new RegExp(`^release: ${escapeRegExp(tag)}(?: \\[rc-slot:[^\\]]+\\])?$`).test(subject)
|
|
}
|
|
|
|
async function isAuthorizedRelease(github, repoRef, release) {
|
|
const tag = release.tag_name
|
|
if (!STABLE_TAG.test(tag) && !isPrereleaseTag(tag)) {
|
|
return false
|
|
}
|
|
return release.author?.login === BOT_LOGIN || isCutByReleasePipeline(github, repoRef, tag)
|
|
}
|
|
|
|
// Why: the highest authorized stable release must be Latest; GitHub's own pick
|
|
// (and the old bot-author-only filter) can move it to an older version.
|
|
export async function restoreLatestStable(github, repoRef) {
|
|
const releases = await github.paginate(github.rest.repos.listReleases, {
|
|
...repoRef,
|
|
per_page: 100
|
|
})
|
|
const candidates = releases
|
|
.filter((release) => !release.draft && !release.prerelease && STABLE_TAG.test(release.tag_name))
|
|
.sort((left, right) => compareStableTags(right.tag_name, left.tag_name))
|
|
for (const release of candidates) {
|
|
if (!(await isAuthorizedRelease(github, repoRef, release))) {
|
|
continue
|
|
}
|
|
await github.rest.repos.updateRelease({
|
|
...repoRef,
|
|
release_id: release.id,
|
|
make_latest: 'true'
|
|
})
|
|
return release.tag_name
|
|
}
|
|
return null
|
|
}
|
|
|
|
export async function enforceReleasePolicy({ github, context, core }) {
|
|
const { release, action } = context.payload
|
|
const tag = release.tag_name
|
|
const author = release.author?.login
|
|
const repoRef = context.repo
|
|
const expectedPrerelease = isPrereleaseTag(tag)
|
|
|
|
if (await isAuthorizedRelease(github, repoRef, release)) {
|
|
if (release.prerelease !== expectedPrerelease) {
|
|
await github.rest.repos.updateRelease({
|
|
...repoRef,
|
|
release_id: release.id,
|
|
prerelease: expectedPrerelease,
|
|
make_latest: expectedPrerelease ? 'false' : 'legacy'
|
|
})
|
|
}
|
|
await restoreLatestStable(github, repoRef)
|
|
return
|
|
}
|
|
|
|
// Why: editing notes on a live release is not a publication; deleting on edit
|
|
// took down the v1.4.216 release and its tag.
|
|
if (action !== 'published') {
|
|
core.warning(
|
|
`Release ${tag} by ${author || 'unknown'} is outside release policy; left as-is on "${action}".`
|
|
)
|
|
return
|
|
}
|
|
|
|
await github.rest.repos.updateRelease({
|
|
...repoRef,
|
|
release_id: release.id,
|
|
draft: true,
|
|
prerelease: true,
|
|
make_latest: 'false'
|
|
})
|
|
await restoreLatestStable(github, repoRef)
|
|
await github.rest.repos.deleteRelease({ ...repoRef, release_id: release.id })
|
|
try {
|
|
await github.rest.git.deleteRef({ ...repoRef, ref: `tags/${tag}` })
|
|
} catch (error) {
|
|
if (error.status !== 404) {
|
|
throw error
|
|
}
|
|
}
|
|
core.warning(`Deleted unauthorized release ${tag} created by ${author || 'unknown'}.`)
|
|
}
|