From 8639310cfa385eaf46f669922387fde0d20bcc0b Mon Sep 17 00:00:00 2001 From: "CanbiZ (MickLesk)" <47820557+MickLesk@users.noreply.github.com> Date: Mon, 31 Aug 2026 18:35:56 +0200 Subject: [PATCH] Rename CI credentials to org-wide names, demote non-secrets to variables (#16919) --- .github/workflows/auto-update-app-headers.yml | 8 ++++---- .github/workflows/changelog-archive.yml | 8 ++++---- .github/workflows/changelog-pr.yml | 8 ++++---- .github/workflows/close_issue_in_dev.yaml | 6 +++--- .../delete-pocketbase-entry-on-removal.yml | 8 ++++---- .github/workflows/notify-breaking-change.yml | 4 ++-- .github/workflows/pocketbase-ai-bot.yml | 14 +++++++------- .github/workflows/pocketbase-bot.yml | 10 +++++----- .github/workflows/push-json-to-pocketbase.yml | 4 ++-- .github/workflows/sync-to-incus.yml | 8 ++++---- .../update-script-timestamp-on-sh-change.yml | 4 ++-- 11 files changed, 41 insertions(+), 41 deletions(-) diff --git a/.github/workflows/auto-update-app-headers.yml b/.github/workflows/auto-update-app-headers.yml index 386a6477a..58d3306c0 100644 --- a/.github/workflows/auto-update-app-headers.yml +++ b/.github/workflows/auto-update-app-headers.yml @@ -24,15 +24,15 @@ jobs: id: generate-token uses: actions/create-github-app-token@v3 with: - app-id: ${{ vars.APP_ID }} - private-key: ${{ secrets.APP_PRIVATE_KEY }} + app-id: ${{ vars.GHAPP_HEADERS_ID }} + private-key: ${{ secrets.GHAPP_HEADERS_PRIVATE_KEY }} - name: Generate a token for PR approval and merge id: generate-token-merge uses: actions/create-github-app-token@v3 with: - app-id: ${{ secrets.APP_ID_APPROVE_AND_MERGE }} - private-key: ${{ secrets.APP_KEY_APPROVE_AND_MERGE }} + app-id: ${{ vars.GHAPP_MERGEBOT_ID }} + private-key: ${{ secrets.GHAPP_MERGEBOT_PRIVATE_KEY }} # Step 1: Checkout repository - name: Checkout repository diff --git a/.github/workflows/changelog-archive.yml b/.github/workflows/changelog-archive.yml index 2df3ca0c6..7e53f218f 100644 --- a/.github/workflows/changelog-archive.yml +++ b/.github/workflows/changelog-archive.yml @@ -21,15 +21,15 @@ jobs: id: generate-token uses: actions/create-github-app-token@v3 with: - app-id: ${{ vars.APP_ID }} - private-key: ${{ secrets.APP_PRIVATE_KEY }} + app-id: ${{ vars.GHAPP_HEADERS_ID }} + private-key: ${{ secrets.GHAPP_HEADERS_PRIVATE_KEY }} - name: Generate a token for PR approval and merge id: generate-token-merge uses: actions/create-github-app-token@v3 with: - app-id: ${{ secrets.APP_ID_APPROVE_AND_MERGE }} - private-key: ${{ secrets.APP_KEY_APPROVE_AND_MERGE }} + app-id: ${{ vars.GHAPP_MERGEBOT_ID }} + private-key: ${{ secrets.GHAPP_MERGEBOT_PRIVATE_KEY }} - name: Checkout code uses: actions/checkout@v7 diff --git a/.github/workflows/changelog-pr.yml b/.github/workflows/changelog-pr.yml index e1f050784..76fb2629b 100644 --- a/.github/workflows/changelog-pr.yml +++ b/.github/workflows/changelog-pr.yml @@ -26,15 +26,15 @@ jobs: id: generate-token uses: actions/create-github-app-token@v3 with: - app-id: ${{ vars.APP_ID }} - private-key: ${{ secrets.APP_PRIVATE_KEY }} + app-id: ${{ vars.GHAPP_HEADERS_ID }} + private-key: ${{ secrets.GHAPP_HEADERS_PRIVATE_KEY }} - name: Generate a token for PR approval and merge id: generate-token-merge uses: actions/create-github-app-token@v3 with: - app-id: ${{ secrets.APP_ID_APPROVE_AND_MERGE }} - private-key: ${{ secrets.APP_KEY_APPROVE_AND_MERGE }} + app-id: ${{ vars.GHAPP_MERGEBOT_ID }} + private-key: ${{ secrets.GHAPP_MERGEBOT_PRIVATE_KEY }} - name: Checkout code uses: actions/checkout@v7 diff --git a/.github/workflows/close_issue_in_dev.yaml b/.github/workflows/close_issue_in_dev.yaml index a8efe4281..14eb49a1c 100644 --- a/.github/workflows/close_issue_in_dev.yaml +++ b/.github/workflows/close_issue_in_dev.yaml @@ -128,7 +128,7 @@ jobs: if: steps.find_issue.outputs.issue_numbers != '' shell: bash env: - GH_TOKEN: ${{ secrets.PAT_MICHEL }} + GH_TOKEN: ${{ secrets.GH_CROSS_REPO_TOKEN }} PR_NUMBER: ${{ github.event.pull_request.number }} ISSUE_NUMBERS: ${{ steps.find_issue.outputs.issue_numbers }} run: | @@ -147,8 +147,8 @@ jobs: - name: Set is_dev to false in PocketBase if: steps.get_slugs.outputs.count != '0' env: - POCKETBASE_URL: ${{ secrets.POCKETBASE_URL }} - POCKETBASE_COLLECTION: ${{ secrets.POCKETBASE_COLLECTION }} + POCKETBASE_URL: ${{ vars.POCKETBASE_URL }} + POCKETBASE_COLLECTION: ${{ vars.POCKETBASE_COLLECTION }} POCKETBASE_ADMIN_EMAIL: ${{ secrets.POCKETBASE_ADMIN_EMAIL }} POCKETBASE_ADMIN_PASSWORD: ${{ secrets.POCKETBASE_ADMIN_PASSWORD }} PR_URL: ${{ github.server_url }}/${{ github.repository }}/pull/${{ github.event.pull_request.number }} diff --git a/.github/workflows/delete-pocketbase-entry-on-removal.yml b/.github/workflows/delete-pocketbase-entry-on-removal.yml index f8027738d..f3d42d104 100644 --- a/.github/workflows/delete-pocketbase-entry-on-removal.yml +++ b/.github/workflows/delete-pocketbase-entry-on-removal.yml @@ -75,8 +75,8 @@ jobs: - name: Mark as deleted in PocketBase if: steps.slugs.outputs.count != '0' env: - POCKETBASE_URL: ${{ secrets.POCKETBASE_URL }} - POCKETBASE_COLLECTION: ${{ secrets.POCKETBASE_COLLECTION }} + POCKETBASE_URL: ${{ vars.POCKETBASE_URL }} + POCKETBASE_COLLECTION: ${{ vars.POCKETBASE_COLLECTION }} POCKETBASE_ADMIN_EMAIL: ${{ secrets.POCKETBASE_ADMIN_EMAIL }} POCKETBASE_ADMIN_PASSWORD: ${{ secrets.POCKETBASE_ADMIN_PASSWORD }} run: | @@ -175,8 +175,8 @@ jobs: - name: Generate CT stubs for deleted scripts if: steps.slugs.outputs.count != '0' env: - POCKETBASE_URL: ${{ secrets.POCKETBASE_URL }} - POCKETBASE_COLLECTION: ${{ secrets.POCKETBASE_COLLECTION }} + POCKETBASE_URL: ${{ vars.POCKETBASE_URL }} + POCKETBASE_COLLECTION: ${{ vars.POCKETBASE_COLLECTION }} POCKETBASE_ADMIN_EMAIL: ${{ secrets.POCKETBASE_ADMIN_EMAIL }} POCKETBASE_ADMIN_PASSWORD: ${{ secrets.POCKETBASE_ADMIN_PASSWORD }} run: | diff --git a/.github/workflows/notify-breaking-change.yml b/.github/workflows/notify-breaking-change.yml index d00cd2bc0..a3f219f48 100644 --- a/.github/workflows/notify-breaking-change.yml +++ b/.github/workflows/notify-breaking-change.yml @@ -33,8 +33,8 @@ jobs: steps: - name: Notify site of breaking change env: - INGEST_SECRET: ${{ secrets.BREAKING_CHANGE_INGEST_SECRET }} - SITE_URL: ${{ secrets.FRONTEND_URL || vars.SITE_URL || 'https://community-scripts.org' }} + INGEST_SECRET: ${{ secrets.FRONTEND_ADVISORY_SECRET }} + SITE_URL: ${{ vars.FRONTEND_URL || 'https://community-scripts.org' }} PR: ${{ github.event.pull_request.number }} run: | set -euo pipefail diff --git a/.github/workflows/pocketbase-ai-bot.yml b/.github/workflows/pocketbase-ai-bot.yml index 5ee005c6f..eb0622ef0 100644 --- a/.github/workflows/pocketbase-ai-bot.yml +++ b/.github/workflows/pocketbase-ai-bot.yml @@ -28,26 +28,26 @@ jobs: id: app-token uses: actions/create-github-app-token@v3 with: - app-id: ${{ secrets.PB_BOT_APP_ID }} - private-key: ${{ secrets.PB_BOT_APP_PRIVATE_KEY }} + app-id: ${{ vars.GHAPP_PBBOT_ID }} + private-key: ${{ secrets.GHAPP_PBBOT_PRIVATE_KEY }} - name: Run PocketBase AI bot env: # GitHub REST as the bot identity GH_APP_TOKEN: ${{ steps.app-token.outputs.token }} - PB_BOT_APP_ID: ${{ secrets.PB_BOT_APP_ID }} + PB_BOT_APP_ID: ${{ vars.GHAPP_PBBOT_ID }} # GitHub Models inference uses the built-in token (needs models: read) MODELS_TOKEN: ${{ secrets.GITHUB_TOKEN }} # Built-in token for git/PR ops (CT-defaults sync), mirroring the slash bot GH_DEFAULT_TOKEN: ${{ secrets.GITHUB_TOKEN }} AI_MODEL: openai/gpt-4o # PocketBase - POCKETBASE_URL: ${{ secrets.POCKETBASE_URL }} - POCKETBASE_COLLECTION: ${{ secrets.POCKETBASE_COLLECTION }} + POCKETBASE_URL: ${{ vars.POCKETBASE_URL }} + POCKETBASE_COLLECTION: ${{ vars.POCKETBASE_COLLECTION }} POCKETBASE_ADMIN_EMAIL: ${{ secrets.POCKETBASE_ADMIN_EMAIL }} POCKETBASE_ADMIN_PASSWORD: ${{ secrets.POCKETBASE_ADMIN_PASSWORD }} - FRONTEND_URL: ${{ secrets.FRONTEND_URL }} - REVALIDATE_SECRET: ${{ secrets.REVALIDATE_SECRET }} + FRONTEND_URL: ${{ vars.FRONTEND_URL }} + REVALIDATE_SECRET: ${{ secrets.FRONTEND_INGEST_SECRET }} # Event context COMMENT_BODY: ${{ github.event.comment.body }} COMMENT_ID: ${{ github.event.comment.id }} diff --git a/.github/workflows/pocketbase-bot.yml b/.github/workflows/pocketbase-bot.yml index 46d056d4d..07aa56262 100644 --- a/.github/workflows/pocketbase-bot.yml +++ b/.github/workflows/pocketbase-bot.yml @@ -19,8 +19,8 @@ jobs: steps: - name: Execute PocketBase bot command env: - POCKETBASE_URL: ${{ secrets.POCKETBASE_URL }} - POCKETBASE_COLLECTION: ${{ secrets.POCKETBASE_COLLECTION }} + POCKETBASE_URL: ${{ vars.POCKETBASE_URL }} + POCKETBASE_COLLECTION: ${{ vars.POCKETBASE_COLLECTION }} POCKETBASE_ADMIN_EMAIL: ${{ secrets.POCKETBASE_ADMIN_EMAIL }} POCKETBASE_ADMIN_PASSWORD: ${{ secrets.POCKETBASE_ADMIN_PASSWORD }} COMMENT_BODY: ${{ github.event.comment.body }} @@ -31,12 +31,12 @@ jobs: ACTOR: ${{ github.event.comment.user.login }} ACTOR_ASSOCIATION: ${{ github.event.comment.author_association }} GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }} - FRONTEND_URL: ${{ secrets.FRONTEND_URL }} - REVALIDATE_SECRET: ${{ secrets.REVALIDATE_SECRET }} + FRONTEND_URL: ${{ vars.FRONTEND_URL }} + REVALIDATE_SECRET: ${{ secrets.FRONTEND_INGEST_SECRET }} # Screenshot attaching is delegated to the frontend, which owns the # fetching and validation. Without this the subcommand says so rather # than failing halfway. - SCREENSHOT_IMPORT_SECRET: ${{ secrets.SCREENSHOT_IMPORT_SECRET }} + SCREENSHOT_IMPORT_SECRET: ${{ secrets.FRONTEND_INGEST_SECRET }} run: | node << 'ENDSCRIPT' (async function () { diff --git a/.github/workflows/push-json-to-pocketbase.yml b/.github/workflows/push-json-to-pocketbase.yml index 23d0f4f2e..77ca03b2a 100644 --- a/.github/workflows/push-json-to-pocketbase.yml +++ b/.github/workflows/push-json-to-pocketbase.yml @@ -37,8 +37,8 @@ jobs: - name: Push to PocketBase if: steps.changed.outputs.count != '0' env: - POCKETBASE_URL: ${{ secrets.POCKETBASE_URL }} - POCKETBASE_COLLECTION: ${{ secrets.POCKETBASE_COLLECTION }} + POCKETBASE_URL: ${{ vars.POCKETBASE_URL }} + POCKETBASE_COLLECTION: ${{ vars.POCKETBASE_COLLECTION }} POCKETBASE_ADMIN_EMAIL: ${{ secrets.POCKETBASE_ADMIN_EMAIL }} POCKETBASE_ADMIN_PASSWORD: ${{ secrets.POCKETBASE_ADMIN_PASSWORD }} run: | diff --git a/.github/workflows/sync-to-incus.yml b/.github/workflows/sync-to-incus.yml index cb8e932df..3565b34fb 100644 --- a/.github/workflows/sync-to-incus.yml +++ b/.github/workflows/sync-to-incus.yml @@ -10,8 +10,8 @@ name: Sync ct/install to Incus # script. We therefore only fire a repository_dispatch and let that single # source of truth do the work (and auto-approve + merge its own PR). # -# Auth: the "push-app-to-main" GitHub App (vars.PUSH_MAIN_APP_ID / -# secrets.PUSH_MAIN_APP_SECRET), scoped to community-scripts/Incus. It has +# Auth: the "push-app-to-main" GitHub App (vars.GHAPP_SYNC_ID / +# secrets.GHAPP_SYNC_PRIVATE_KEY), scoped to community-scripts/Incus. It has # contents:write, which repository_dispatch requires (community-scripts-pr-app # only has pull_requests:write, so it cannot dispatch). The app must be # installed on the Incus repo. @@ -38,8 +38,8 @@ jobs: id: token uses: actions/create-github-app-token@v3 with: - app-id: ${{ vars.PUSH_MAIN_APP_ID }} - private-key: ${{ secrets.PUSH_MAIN_APP_SECRET }} + app-id: ${{ vars.GHAPP_SYNC_ID }} + private-key: ${{ secrets.GHAPP_SYNC_PRIVATE_KEY }} owner: community-scripts repositories: Incus diff --git a/.github/workflows/update-script-timestamp-on-sh-change.yml b/.github/workflows/update-script-timestamp-on-sh-change.yml index f2f271845..ad7b18e5d 100644 --- a/.github/workflows/update-script-timestamp-on-sh-change.yml +++ b/.github/workflows/update-script-timestamp-on-sh-change.yml @@ -69,8 +69,8 @@ jobs: - name: Update script timestamps in PocketBase if: steps.slugs.outputs.count != '0' env: - POCKETBASE_URL: ${{ secrets.POCKETBASE_URL }} - POCKETBASE_COLLECTION: ${{ secrets.POCKETBASE_COLLECTION }} + POCKETBASE_URL: ${{ vars.POCKETBASE_URL }} + POCKETBASE_COLLECTION: ${{ vars.POCKETBASE_COLLECTION }} POCKETBASE_ADMIN_EMAIL: ${{ secrets.POCKETBASE_ADMIN_EMAIL }} POCKETBASE_ADMIN_PASSWORD: ${{ secrets.POCKETBASE_ADMIN_PASSWORD }} COMMIT_URL: ${{ github.server_url }}/${{ github.repository }}/commit/${{ github.sha }}