Files
Vincent b75b7f351b fix: prepare complete issues and enforce delivery gates (#149)
* fix: unify execution-ready issue preparation

* fix: require prepared issues and explicit dispatch roles

* fix: provision prepared workflow skills with dispatch setup

* fix: gate prepared delivery on independent review and CI

* chore: record reviewed delivery adaptations

* fix: align legacy loops with prepared delivery contract

* fix: preserve dispatch claim ownership and validate runtime trust

* fix: synchronize reviewed workflow adapters and provenance

* fix: reject hidden plan input and isolate planner credentials
2026-09-14 14:55:42 +02:00

69 lines
2.3 KiB
YAML

name: Plan Dispatch
# Model/effort are explicit runtime variables. No provider or usage fallback.
# The shared guard/contract must be installed with these workflows.
on:
issues:
types: [labeled]
permissions:
contents: read
issues: write
pull-requests: read
jobs:
dispatch:
if: github.event.label.name == 'dispatch:plan'
runs-on: ubuntu-latest
timeout-minutes: 90
# Job-level gating avoids unrelated label events replacing pending dispatches.
# All provider lanes share this issue lock, including planning.
concurrency:
group: agent-issue-${{ github.repository }}-${{ github.event.issue.number }}
cancel-in-progress: false
env:
DISPATCH_LANE: plan
MODEL_ID: ${{ vars.PLANNER_MODEL }}
MODEL_EFFORT: ${{ vars.PLANNER_EFFORT }}
MODEL_PROVIDER: openai
steps:
- name: Checkout trusted default branch snapshot
uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6
with:
ref: ${{ github.event.repository.default_branch }}
fetch-depth: 0
persist-credentials: false
- name: Validate runtime, trusted actor, Backlog, and claim
id: guard
env:
GH_TOKEN: ${{ secrets.PROJECTS_TOKEN }}
MODEL_API_KEY: ${{ secrets.OPENAI_API_KEY }}
run: |
cp .github/agent-dispatch.cjs "$RUNNER_TEMP/agent-dispatch.cjs"
node "$RUNNER_TEMP/agent-dispatch.cjs" prepare
- name: Run configured planner
id: agent
env:
GH_TOKEN: ${{ github.token }}
uses: openai/codex-action@e0fdf01220eb9a88167c4898839d273e3f2609d1 # v1
with:
openai-api-key: ${{ secrets.OPENAI_API_KEY }}
model: ${{ vars.PLANNER_MODEL }}
effort: ${{ vars.PLANNER_EFFORT }}
sandbox: workspace-write
safety-strategy: drop-sudo
codex-args: '["-c", "sandbox_workspace_write.network_access=true"]'
prompt-file: ${{ runner.temp }}/agent-dispatch-prompt.md
- name: Release claim and report delivery handoff
if: always()
env:
GH_TOKEN: ${{ secrets.PROJECTS_TOKEN }}
AGENT_OUTCOME: ${{ steps.agent.outcome }}
run: |
if [ -f "$RUNNER_TEMP/agent-dispatch.cjs" ]; then
node "$RUNNER_TEMP/agent-dispatch.cjs" finalize
fi