HOOKS / CI SETUP

한 번의 명령을
검증 파이프라인으로

새 레포는 bootstrap으로 기반 파일과 hook 상태를 만든 뒤 CI와 review hook을 연결합니다.

NEW REPOSITORY

hook보다 먼저 bootstrap

새 레포에서는 `main`과 `origin/main`을 먼저 만들고 `/dev-kit:bootstrap`을 실행합니다. bootstrap이 CLAUDE.md, AGENTS.md, active-hooks SSOT와 기본 index를 만든 뒤 hook을 사용할 수 있습니다.

git init -b main
git remote add origin <github-url>
git add . && git commit -m "chore: initialize repository"
git push -u origin main

/dev-kit:bootstrap
# CI 설치 여부를 묻는 prompt에서 Y 선택

CI를 설치하기 전에 기준 브랜치가 GitHub에 존재해야 합니다. CI를 건너뛰었다면 `/dev-kit:bootstrap --skip-ci` 후 아래 명령을 실행합니다.

CI SETUP

소비자 레포에 CI를 연결

/dev-kit:ci-setup              # 이미 설치된 파일은 보존
/dev-kit:ci-setup --force       # 템플릿 갱신
/dev-kit:ci-setup --setup-secrets # gh로 secret 입력

설치 결과의 핵심 계약은 `.dev-kit/ci-config.json`입니다. 함께 `.github/workflows/ci.yml`, `auto-fix-pr.yml`, `review.yml`, `scripts/validate.py`, `scripts/ci-local.sh`, `.githooks/pre-push`, canonical `hooks/`와 worktree rule이 설치됩니다. `--force`는 설치된 경로의 수동 변경을 덮어쓰므로 diff를 먼저 확인합니다.

필수 GitHub 설정

1 / PROVIDER

provider와 API secret을 같은 값으로 맞추기

gh variable set CI_REVIEW_PROVIDER --repo <owner>/<repo> --body minimax
gh secret set MINIMAX_API_KEY --repo <owner>/<repo>
# 선택: anthropic + ANTHROPIC_API_KEY
# 선택: deepseek + DEEPSEEK_API_KEY

허용 provider는 `minimax`, `anthropic`, `deepseek`입니다. variable과 API secret이 맞지 않으면 review workflow가 provider secret missing으로 실패합니다.

2 / PRIVATE UPSTREAM

private dev-harness-kit 접근 권한

gh secret set DEV_KIT_GITHUB_TOKEN --repo <owner>/<repo> --app actions

소비자 레포의 review/security job이 private `sh-ai-x/dev-harness-kit`을 clone해야 한다면 `contents:read` 범위의 fine-grained PAT가 필요합니다. upstream이 public이면 생략할 수 있습니다.

3 / LOCAL GATE

pre-push hook과 검증 실행

git config core.hooksPath .githooks
python3 scripts/validate.py
bash scripts/ci-local.sh

Ruff는 호스트에 설치하고, 첫 smoke-test PR은 `.github/workflows/*`를 수정하지 않은 변경으로 열어 review/security가 실제로 실행되는지 확인합니다.

`gh auth status`와 `gh secret list`는 값이 아니라 설정 존재 여부만 확인합니다. secret 설정 실패는 설치 실패가 아니라 warning으로 보고되므로, 설치 후 반드시 GitHub 변수·secret을 재확인하세요.

RECIPES

언제 어떤 hook을 호출하는가

HOOK

CI setup /dev-kit:ci-setup

재사용 workflow와 marker를 소비자 레포에 멱등적으로 설치합니다.

HOOK

Review /dev-kit:review

정확성·보안·아키텍처 reviewer를 병렬 실행하고 verifier를 거칩니다.

HOOK

Security /dev-kit:security

OWASP A01–A10별 보안 검사를 실행합니다.

HOOK

PR verify /dev-kit:pr-verify

현재 head SHA의 check·comment·approval을 새로 읽습니다.

HOOK

Babysit /dev-kit:babysit-pr

실패 로그를 읽고 최소 수정·push·재검증을 반복합니다.

PR HANDOFF

로컬 판단에서 GitHub 증거로

01

review + security

finding과 보안 verdict를 생성합니다.

02

push

수정과 테스트 결과를 PR branch에 올립니다.

03

pr-verify

GitHub가 계산한 현재 상태를 다시 읽고 merge readiness를 판정합니다.