Skip to content

Does security review become a default blocking gate, and in what form? #241

Description

@kyle-sexton

Today: gitleaks blocking; osv-scanner/zizmor advisory; security-reviewer agent manual; LLM review advisory-only; no CodeQL. Boris's 2→3 guardrail: automatic security review by default. Options: CodeQL lane into ci-status / promote security-reviewer as a distinct pass in claude-review.yml / both / keep advisory. Evidence: explore-plugins-inventory.md § Verification surface + gap 2→3 #2.

Metadata

Metadata

Assignees

Labels

needs-humanHuman-in-the-loop required; autonomous sessions must not resolve items carrying this.wayfind: interviewWayfind decision item: contract/requirements call the user must make; human in the loop.

Type

No type

Projects

No projects

Milestone

No milestone

Relationships

None yet

Development

No branches or pull requests

Issue actions