pull_request
checkoutinstalllint·test·buildstop
읽기 권한과 테스트 환경만 사용하고 운영 secret은 열지 않는다.
Pull Request는 검증에서 멈추고 main push만 이미지·승인·배포로 이어지며 비밀은 필요한 job에서만 열린다.
읽기 권한과 테스트 환경만 사용하고 운영 secret은 열지 않는다.
CI needs를 통과한 뒤 Registry·운영 secret을 승인 job에서만 사용한다.
비밀 경계: Registry token·SSH key·운영 DB 비밀은 PR job이 아니라 보호된 environment의 배포 job에서만 접근한다.