Đào tạo doanh nghiệpVibe Coding Sang Production: Kiến Trúc Bền Vững, Bảo Mật Hardening, CI/CD Gatekeeper & Docker Chống Sập Cho AI Apps
7/9

Giáo trình tự học miễn phí · Dịch vụ hỗ trợ theo nhu cầu.

Bài 0735phút ước tínhThực chiến · Chuyên sâu

7. Xây Dựng CI/CD Production Gatekeeper: Quét Secret Bằng TruffleHog, Lint, Test & Đẩy Image

Tự động hóa chốt chặn an ninh trước khi Deploy: Cấu hình GitHub Actions chạy quét rò rỉ secret toàn bộ commit history, chạy kiểm thử tự động và chỉ build Docker Image khi vượt qua 100% tiêu chí.

🤖 3 Tầng Chốt Chặn Của CI/CD Gatekeeper

graph TD
Push["1. Git Push / Pull Request"] --> Gate1["Chốt 1: TruffleHog Secret Scan (Quét toàn bộ Git History)"]
Gate1 -->|PASS| Gate2["Chốt 2: Code Quality, Type Check & Automated Test Suite"]
Gate2 -->|PASS| Gate3["Chốt 3: Multi-Stage Docker Build & Push GHCR Registry"]
Gate1 -->|FAIL| Block["❌ HỦY DEPLOY & BÁO ĐỘNG BẢO MẬT"]
Gate2 -->|FAIL| Block

#### Lợi Ích Của Pipeline Gatekeeper:

  • Tự động hủy build cũ (cancel-in-progress): Tiết kiệm thời gian và tài nguyên CI.
  • Bảo mật tuyệt đối: Phát hiện ngay cả các commit cũ từng chứa API Key bị ẩn.
  • Đóng gói chuẩn xác: Tạo tag Image gắn liền với commit SHA ngắn để dễ rollback.
example.py
# .github/workflows/ci-cd-gatekeeper.yml
name: CI/CD Production Gatekeeper

on:
  push:
    branches: [ "main" ]
  pull_request:
    branches: [ "main" ]

concurrency:
  group: ${{ github.workflow }}-${{ github.ref }}
  cancel-in-progress: true

jobs:
  secret-scan:
    name: Security & Secret Scan
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
        with:
          fetch-depth: 0
      - name: TruffleHog Secret Scan
        uses: trufflesecurity/trufflehog@main
        with:
          path: ./
          base: ${{ github.event.repository.default_branch }}
          head: HEAD
          extra_args: --only-verified

  code-test:
    name: Lint & Link Integrity Audit
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      - uses: actions/setup-python@v5
        with:
          python-version: '3.12'
      - run: |
          pip install requests beautifulsoup4
          python scripts/verify_all_links.py
Thực hành

Thực hành và tự đánh giá

Thiết lập workflow ci-cd-gatekeeper.yml trên GitHub Repository của bạn và theo dõi quy trình quét kiểm thử tự động.

🏢 BẠN MUỐN TRIỂN KHAI CHO CẢ PHÒNG BAN / DOANH NGHIỆP?
Đề Xuất Công Ty Tài Trợ & Đào Tạo In-House Trọn Gói

AI Tinh Gọn hỗ trợ khảo sát hiện trạng, kèm 1-1 on-premise bảo mật dữ liệu, setup hạ tầng riêng và xuất hóa đơn VAT hợp pháp cho doanh nghiệp.

⚖️ Bản quyền sở hữu trí tuệ: © 2026 AI Tinh Gọn (aitinhgon.vn) · Giấy phép Creative Commons CC BY-NC-ND 4.0. Cho phép tự học cá nhân, nghiêm cấm thương mại hóa hoặc bán lại. Giáo trình mở →

Tiến độ tự học lưu trên trình duyệt này. Chỉ đánh dấu khi đã kiểm tra sản phẩm thực hành.