Backend / Tests exigeant une base (push) Failing after 34s
Backend / Lint, typage et tests (push) Successful in 1m43s
Backend / Analyse statique de sécurité (push) Successful in 7s
Backend / Audit des dépendances (push) Successful in 57s
ML / Analyse statique de sécurité (push) Successful in 7s
ML / Lint, typage et tests (push) Successful in 3m0s
ML-START.md affirmait que l'orchestration Airflow n'existait pas : `ml_score` tourne en `@hourly` depuis l'issue #115, seuls le mode `--csv` et un lancement local restent manuels. 50-cicd.md : Dependabot compte six entrées sur cinq écosystèmes et non cinq entrées, le filtre d'`airflow.yml` couvre aussi `apps/backend/` depuis le DAG `alertes`, et les issues #21 (job de déploiement) et #22 (secrets) sont distinguées au lieu d'être citées l'une pour l'autre. Le `continue-on-error` du second passage Bandit est nommé pour ce qu'il est : le job reste vert même avec un constat LOW. Bandit est épinglé à 1.9.4 dans les deux jobs `sast` : sans épingle, une nouvelle version passe la CI au rouge sans qu'une ligne du dépôt ait changé, et le rejeu à l'identique documenté n'existe pas. Le `cache-dependency-glob` part : `uvx` n'installe pas le projet, le verrou n'alimentait aucune clé de cache. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
83 lines
2.1 KiB
YAML
83 lines
2.1 KiB
YAML
name: ML
|
|
|
|
# Piège : la version de Python vient de ml/.python-version, et doit rester en 3.14 (cf.
|
|
# .github/workflows/backend.yml, même contrainte).
|
|
|
|
on:
|
|
push:
|
|
paths:
|
|
- "ml/**"
|
|
- ".github/workflows/ml.yml"
|
|
pull_request:
|
|
paths:
|
|
- "ml/**"
|
|
- ".github/workflows/ml.yml"
|
|
|
|
permissions:
|
|
contents: read
|
|
|
|
concurrency:
|
|
group: ml-${{ github.ref }}
|
|
cancel-in-progress: true
|
|
|
|
jobs:
|
|
verification:
|
|
name: Lint, typage et tests
|
|
runs-on: ubuntu-latest
|
|
defaults:
|
|
run:
|
|
working-directory: ml
|
|
|
|
steps:
|
|
- name: Récupère le dépôt
|
|
uses: actions/checkout@v4
|
|
|
|
- name: Installe uv
|
|
uses: astral-sh/setup-uv@v5
|
|
with:
|
|
enable-cache: true
|
|
cache-dependency-glob: ml/uv.lock
|
|
|
|
- name: Installe l'interpréteur déclaré par .python-version
|
|
run: uv python install
|
|
|
|
- name: Synchronise les dépendances sans dévier du verrou
|
|
run: uv sync --all-groups --frozen
|
|
|
|
- name: Vérifie le formatage
|
|
run: uv run ruff format --check .
|
|
|
|
- name: Analyse statique
|
|
run: uv run ruff check --output-format=github .
|
|
|
|
- name: Typage
|
|
run: uv run mypy enervision_ml tests
|
|
|
|
# Aucun test ne touche PostgreSQL ni MLflow distant : tout tourne sur donnees
|
|
# synthetiques ou un magasin SQLite local jetable (cf. ml/tests/test_train.py).
|
|
- name: Tests
|
|
run: uv run pytest
|
|
|
|
sast:
|
|
name: Analyse statique de sécurité
|
|
runs-on: ubuntu-latest
|
|
defaults:
|
|
run:
|
|
working-directory: ml
|
|
|
|
steps:
|
|
- name: Récupère le dépôt
|
|
uses: actions/checkout@v4
|
|
|
|
# Pourquoi : pas de cache ici. uvx n'installe pas le projet, le verrou n'alimente donc
|
|
# aucune clé de cache ; la seule roue téléchargée est celle de Bandit.
|
|
- name: Installe uv
|
|
uses: astral-sh/setup-uv@v5
|
|
|
|
- name: Analyse le code livré (bloquant à partir de MEDIUM)
|
|
run: uvx bandit==1.9.4 --recursive enervision_ml --severity-level medium --confidence-level medium
|
|
|
|
- name: Rapport complet, tous niveaux
|
|
continue-on-error: true
|
|
run: uvx bandit==1.9.4 --recursive enervision_ml
|