NEW REPOSITORY
hook보다 먼저 bootstrap
새 레포에서는 `main`과 `origin/main`을 먼저 만들고 `/dev-kit:bootstrap`을 실행합니다. bootstrap이 CLAUDE.md, AGENTS.md, active-hooks SSOT와 기본 index를 만든 뒤 hook을 사용할 수 있습니다.
git init -b main
git remote add origin <github-url>
git add . && git commit -m "chore: initialize repository"
git push -u origin main
/dev-kit:bootstrap
# CI 설치 여부를 묻는 prompt에서 Y 선택
CI를 설치하기 전에 기준 브랜치가 GitHub에 존재해야 합니다. CI를 건너뛰었다면 `/dev-kit:bootstrap --skip-ci` 후 아래 명령을 실행합니다.
CI SETUP
소비자 레포에 CI를 연결
/dev-kit:ci-setup # 이미 설치된 파일은 보존
/dev-kit:ci-setup --force # 템플릿 갱신
/dev-kit:ci-setup --setup-secrets # gh로 secret 입력
설치 결과의 핵심 계약은 `.dev-kit/ci-config.json`입니다. 함께 `.github/workflows/ci.yml`, `auto-fix-pr.yml`, `review.yml`, `scripts/validate.py`, `scripts/ci-local.sh`, `.githooks/pre-push`, canonical `hooks/`와 worktree rule이 설치됩니다. `--force`는 설치된 경로의 수동 변경을 덮어쓰므로 diff를 먼저 확인합니다.
필수 GitHub 설정
1 / PROVIDERprovider와 API secret을 같은 값으로 맞추기
gh variable set CI_REVIEW_PROVIDER --repo <owner>/<repo> --body minimax
gh secret set MINIMAX_API_KEY --repo <owner>/<repo>
# 선택: anthropic + ANTHROPIC_API_KEY
# 선택: deepseek + DEEPSEEK_API_KEY
허용 provider는 `minimax`, `anthropic`, `deepseek`입니다. variable과 API secret이 맞지 않으면 review workflow가 provider secret missing으로 실패합니다.
2 / PRIVATE UPSTREAMprivate dev-harness-kit 접근 권한
gh secret set DEV_KIT_GITHUB_TOKEN --repo <owner>/<repo> --app actions
소비자 레포의 review/security job이 private `sh-ai-x/dev-harness-kit`을 clone해야 한다면 `contents:read` 범위의 fine-grained PAT가 필요합니다. upstream이 public이면 생략할 수 있습니다.
3 / LOCAL GATEpre-push hook과 검증 실행
git config core.hooksPath .githooks
python3 scripts/validate.py
bash scripts/ci-local.sh
Ruff는 호스트에 설치하고, 첫 smoke-test PR은 `.github/workflows/*`를 수정하지 않은 변경으로 열어 review/security가 실제로 실행되는지 확인합니다.
`gh auth status`와 `gh secret list`는 값이 아니라 설정 존재 여부만 확인합니다. secret 설정 실패는 설치 실패가 아니라 warning으로 보고되므로, 설치 후 반드시 GitHub 변수·secret을 재확인하세요.
RECIPES
언제 어떤 hook을 호출하는가
HOOKCI setup /dev-kit:ci-setup
재사용 workflow와 marker를 소비자 레포에 멱등적으로 설치합니다.
HOOKReview /dev-kit:review
정확성·보안·아키텍처 reviewer를 병렬 실행하고 verifier를 거칩니다.
HOOKSecurity /dev-kit:security
OWASP A01–A10별 보안 검사를 실행합니다.
HOOKPR verify /dev-kit:pr-verify
현재 head SHA의 check·comment·approval을 새로 읽습니다.
HOOKBabysit /dev-kit:babysit-pr
실패 로그를 읽고 최소 수정·push·재검증을 반복합니다.
PR HANDOFF
로컬 판단에서 GitHub 증거로
01review + security
finding과 보안 verdict를 생성합니다.
02push
수정과 테스트 결과를 PR branch에 올립니다.
03pr-verify
GitHub가 계산한 현재 상태를 다시 읽고 merge readiness를 판정합니다.