GitHub Actions는 이벤트와 needs로 배포 경계를 만든다

Pull Request는 검증에서 멈추고 main push만 이미지·승인·배포로 이어지며 비밀은 필요한 job에서만 열린다.

workflow를 시작한 이벤트는 무엇인가?

pull_request

checkoutinstalllint·test·buildstop

읽기 권한과 테스트 환경만 사용하고 운영 secret은 열지 않는다.

main push

CIimage + digestenvironment approvaldeployverify

CI needs를 통과한 뒤 Registry·운영 secret을 승인 job에서만 사용한다.

비밀 경계: Registry token·SSH key·운영 DB 비밀은 PR job이 아니라 보호된 environment의 배포 job에서만 접근한다.