docs(PLAN62): 機密の置き場に書いた DEVBASE_ACCOUNT_GROUP を注入しない要求仕様と設計 (#185) - #205
Conversation
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
takemi-ohama
left a comment
There was a problem hiding this comment.
🤖 cross-review | round 1 | kiro | APPROVE
設計・要求とも、実コード(env/runtime.py の resolve/inject/child_env、secret_store.py の SecretRef.label、commands/env.py の cmd_env_set/cmd_env_delete、commands/container.py の _check_group_consistency)および既存ドキュメント(docs/user/environment-variables.md・env-backend.md)と照合し、記述に矛盾・存在しないパス・実装と食い違う主張は確認できませんでした。修正を要する指摘はありません。
takemi-ohama
left a comment
There was a problem hiding this comment.
🤖 cross-review | round 1 | agy | APPROVE
機密置き場からの DEVBASE_ACCOUNT_GROUP 注入除外および env set での拒否に関する要求仕様・設計・テスト計画ともに既存実装・仕様と整合しており、問題ありません。
takemi-ohama
left a comment
There was a problem hiding this comment.
🤖 cross-review | round 2 | codex | REQUEST_CHANGES
修正が必要な指摘は1件です。
takemi-ohama
left a comment
There was a problem hiding this comment.
🤖 cross-review | round 2 | kiro | COMMENT(intent)
設計の技術的前提(resolve が inject/child_env/SecretEnv.names の唯一の合流点であること、重ね順 4・5 が 3 に勝つこと、resolve_account_group が DEVBASE_ACCOUNT_GROUP のみを読むこと、参照先パス・テスト名)はコードと照合して正しい。修正提案は 1 点のみ。設計判断そのものは妥当で、承認可能な内容。
…節名まで示す (#185) Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
🔧 /ndf:fix サマリ(最終スイープ)対応件数: critical=0 / major=0 / minor=1(合計 1 件) 詳細
|
Summary
機密の置き場(
.env/ age / OpenBao)に書いたDEVBASE_ACCOUNT_GROUPが注入でプロセスへ載り、ボリュームのアカウントグループを変えうる件(#185)の設計。version: 1の挙動も変わる。standard。この PR は設計だけを載せる(ドキュメントレビュー)。実装は承認・マージの後に別 PR で行う決めたこと
issues/PLAN62_inject-account-group-design.mdresolveの 4 つの読み取りの直後の 1 か所にするversion: 1でも外す--groupを付ける_project_env_overrides)は変えないenv setは置き場を開く前に拒否するTest plan
inject/child_env/ コンテナへ列挙する names がすべてruntime.resolveの結果から作られること、重ね順 4・5(プロジェクトの置き場)が重ね順 3(projects/<name>/env)に勝つことを既存テストtests/env/test_runtime.pyが固定していること🤖 Generated with Claude Code