fix(release): preserve provenance for launcher packages

Closes #6300
This commit is contained in:
t8y2
2026-08-17 06:04:15 +00:00
parent 710b264bc4
commit 84e834aab9
2 changed files with 11 additions and 2 deletions
+2 -2
View File
@@ -460,7 +460,7 @@ jobs:
echo "@dbx-app/cli@${VERSION} already exists on npm; skipping."
exit 0
fi
pnpm --filter "@dbx-app/cli" publish --access public --provenance --no-git-checks
pnpm publish "./packages/cli" --access public --provenance --no-git-checks
publish-mcp-platforms:
name: Publish ${{ matrix.package-name }}
@@ -660,7 +660,7 @@ jobs:
echo "@dbx-app/mcp-server@${VERSION} already exists on npm; skipping."
exit 0
fi
pnpm --filter "@dbx-app/mcp-server" publish --access public --provenance --no-git-checks
pnpm publish "./packages/mcp-server" --access public --provenance --no-git-checks
publish-mcp-github-release:
name: Publish MCP GitHub Release assets
+9
View File
@@ -7,6 +7,7 @@ import test from "node:test";
const repoRoot = new URL("..", import.meta.url).pathname;
const releaseScript = join(repoRoot, "scripts/release.mjs");
const packagesWorkflow = join(repoRoot, ".github/workflows/mcp-release.yml");
function runRelease(args, env = {}) {
return spawnSync(process.execPath, [releaseScript, ...args], {
@@ -102,3 +103,11 @@ test("rollback rejects prerelease tag syntax", () => {
assert.equal(result.status, 1);
assert.match(result.stderr, /only supports stable vX\.Y\.Z app releases/);
});
test("launcher packages bypass filtered publishing for provenance", () => {
const workflow = readFileSync(packagesWorkflow, "utf8");
assert.match(workflow, /pnpm publish "\.\/packages\/cli" --access public --provenance --no-git-checks/);
assert.match(workflow, /pnpm publish "\.\/packages\/mcp-server" --access public --provenance --no-git-checks/);
assert.doesNotMatch(workflow, /pnpm --filter "@dbx-app\/(?:cli|mcp-server)" publish/);
});