Skip to content

Fix secret scope permission level - #6299

Merged
radakam merged 4 commits into
mainfrom
fix-secret-scope-permission-level
Aug 18, 2026
Merged

Fix secret scope permission level#6299
radakam merged 4 commits into
mainfrom
fix-secret-scope-permission-level

Conversation

@radakam

@radakamradakam commented Aug 18, 2026

Copy link
Copy Markdown
Contributor

Changes

Add Values() on SecretScopePermissionLevel so generated enum validation covers the field, matching other resource permission levels.

Why

Invalid secret_scopes permission levels (e.g. 12, fuzz_badlevel) passed bundle validate --strict, then failed at deploy in direct mode when collapsing ACLs.

Found by fuzz testing.

Tests

Acceptance: TestAccept/bundle/validate/secret_scope_invalid_permission_level (warns on invalid secret_scopes permission levels (12, fuzz_badlevel); fails with --strict).

Without Values(), generated enum validation skipped permissions[*].level,
so invalid levels passed validate --strict and only failed at deploy.
Multiple secret_scopes map keys made warning order non-deterministic across
engines; keep the cases as ordered permissions on one scope instead.
errcode only records tolerated failures; musterr asserts validate --strict must fail.
@radakam
radakam marked this pull request as ready for review August 18, 2026 08:36
@eng-dev-ecosystem-bot

eng-dev-ecosystem-bot commented Aug 18, 2026

Copy link
Copy Markdown
Collaborator

Integration test report

Commit: d1a5b06

Run: 32123774304

Env🟨​KNOWN💚​RECOVERED🙈​SKIP✅​pass🙈​skipTime
🟨​aws linux31428611517:40
🟨​aws windows31428811497:18
🟨​azure linux31428511517:03
🟨​azure windows31428711497:19
💚​gcp linux1528611515:54
💚​gcp windows1528811495:41
8 interesting tests: 4 SKIP, 3 KNOWN, 1 RECOVERED
Test Nameaws linuxaws windowsazure linuxazure windowsgcp linuxgcp windows
💚​TestAccept💚​R💚​R💚​R💚​R💚​R💚​R
🙈​TestAccept/bundle/invariant/no_drift🙈​S🙈​S🙈​S🙈​S🙈​S🙈​S
🙈​TestAccept/bundle/resources/vector_search_endpoints/drift/recreated_same_name🙈​S🙈​S🙈​S🙈​S🙈​S🙈​S
🙈​TestAccept/bundle/resources/vector_search_indexes/recreate/embedding_dimension🙈​S🙈​S🙈​S🙈​S🙈​S🙈​S
🙈​TestAccept/ssh/connection🙈​S🙈​S🙈​S🙈​S🙈​S🙈​S
🟨​TestFetchRepositoryInfoAPI_FromRepo🟨​K🟨​K🟨​K🟨​K🙈​S🙈​S
🟨​TestFetchRepositoryInfoAPI_FromRepo/root🟨​K🟨​K🟨​K🟨​K
🟨​TestFetchRepositoryInfoAPI_FromRepo/subdir🟨​K🟨​K🟨​K🟨​K
Top 6 slowest tests (at least 2 minutes):
durationenvtestname
5:42aws windowsTestAccept
5:33azure windowsTestAccept
5:33gcp windowsTestAccept
3:56azure linuxTestAccept
3:53aws linuxTestAccept
3:47gcp linuxTestAccept

Add a changelog fragment, simplify the acceptance fixture, and align
permission-level constant order with privilege rank.
@radakam
radakam enabled auto-merge August 18, 2026 10:34
@radakam
radakam added this pull request to the merge queueAug 18, 2026
Merged via the queue into main with commit 18bb9c1Aug 18, 2026
26 checks passed
@radakam
radakam deleted the fix-secret-scope-permission-level branch August 18, 2026 11:01
Sign up for freeto join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

3 participants

@radakam@eng-dev-ecosystem-bot@denik