🔒 fix(ci): 修复 token 明文插值并加固脚本健壮性

- 安全: curl 的 Authorization 头改用 shell 变量 ${ACCESS_TOKEN},
  避免 secret 经 ${{ }} 明文展开进脚本文本(changelog、stats)
- 修复: stats 分支清理 find 显式排除 .git,与注释一致,
  不再依赖 linked worktree 中 .git 为文件的隐含前提
- 健壮性: echo -e 前用 esc() 转义用户 message/body 中的反斜杠,
  防止字面 \n \t 被误展开破坏 Markdown
- 健壮性: 千分位格式化改用不依赖 locale 的 sed 实现,
  替换 printf "%'d"
- 健壮性: git log 的 range 变量补全引号
- 优化: prepare.yml 的 push 触发限定 main/master 分支与 tag,
  避免其它分支空跑
- 文档: route-release 标注 workflow_run.path 为 Gitea 特有字段
This commit is contained in:
csh
2026-07-21 11:13:52 +08:00
parent 045aade5ed
commit 18c4dfa811
3 changed files with 42 additions and 16 deletions
+8
View File
@@ -2,6 +2,14 @@ name: 🧰 准备环境
on:
push:
# 仅在主分支和 tag 上触发。
# 下游 stats 只在 main/master 运行、changelog 只在 tag 运行,
# 其它分支(含 ci bot 推送的 stats 分支)跑 Prepare 纯属空耗,故在此过滤。
branches:
- main
- master
tags:
- "**"
workflow_dispatch:
concurrency: