Open Code Review: alcance, filtros y llamadas al modelo
Operar OCR sin confiar demasiado en las exclusiones
Delimita la protección de los filtros, revisa comandos de credenciales y trata los permisos de CI como una condición independiente.
Qué aprenderás
- Protege también los contenidos
- Trata la configuración como entrada ejecutable
- Limita las consecuencias de los resultados
Antes de empezar
- Cambios Git y comparación desde merge-base
- Uso básico de CLI y credenciales de modelos
Elegir el alcance, explicar exclusiones y preparar una prueba controlada distinguiendo inspección y ejecución.
Conclusiones clave
- Los filtros de rutas no inspeccionan contenidos.
- Un comando de credenciales hace ejecutable parte de la configuración.
- Un comentario no debe autorizar automáticamente una fusión.
Protege también los contenidos
Los patrones de secretos se comprueban antes de incluir archivos por reglas del usuario y sobre rutas antiguas y nuevas. Esto protege patrones conocidos durante la selección. No identifica toda credencial dentro de archivos corrientes: el código limita explícitamente el predicado a rutas.
Aprende con ejemplos sintéticos y define después qué repositorios y clases de datos puede recibir un proveedor autorizado. Inspecciona los contenidos seleccionados y las condiciones del destino. Mantén otro proceso para secretos incluidos en código o cambios históricos.
Trata la configuración como entrada ejecutable
La opción api_key_cmd invoca un comando y utiliza su salida como credencial. Importa quién puede escribir la configuración. No aceptes una configuración sin revisar procedente de una solicitud de cambios para ejecutar su comando en un runner privilegiado.
La guía documenta la prioridad entre claves estáticas, comandos y variables del proveedor. Diagnostica el origen efectivo sin imprimir el secreto. Quitar un valor puede activar otra fuente ya configurada en lugar de deshabilitar el acceso.
Limita las consecuencias de los resultados
Los comentarios generados y las instrucciones del repositorio son material no confiable para automatizaciones posteriores. Conserva aprobación humana antes de fusionar o realizar acciones importantes. Para publicar, concede solo los permisos necesarios y comprueba la respuesta de la plataforma.
Mantén privados los registros y artefactos que puedan contener código o contexto sensible. Ante un incidente, desactiva el activador, conserva evidencia depurada y rota la credencial afectada mediante el procedimiento normal. Las pruebas aisladas de rutas no establecen estas protecciones operativas.
Cómo elegir
| Criterio | Opción A | Opción B |
|---|---|---|
| Best when | You need predictable behavior and easy auditing | You need adaptive optimization and have reliable telemetry |
| Main risk | May leave performance on the table | Can become difficult to explain or debug |
Pasos de implementación
- 1
Define datos permitidos y destinos del modelo antes de habilitar revisión.
- 2
Protege la configuración e inspecciona los comandos de credenciales.
- 3
Separa publicación y autoridad de fusión y prepara un procedimiento de parada.
Ejemplo para copiar
{
"ejemploPolitica": true,
"repositoriosPermitidos": [
"synthetic-demo"
],
"publicarComentarios": false,
"fusionAutomatica": false,
"configuracionEditablePor": "operador designado",
"registrarSecretos": false,
"auditoriaEjecutada": false
}Preguntas frecuentes
¿Una excepción de plantilla demuestra que no hay secretos?
No. Depende del nombre, no de los valores del archivo.
¿Puedo imprimir la configuración para diagnosticar autenticación?
Evita exponer secretos. Comprueba proveedor y origen de la credencial con diagnósticos depurados.
Fuentes
- Open Code Review / internal/agent/selection.goFuente verificada 2026-09-18
- Open Code Review / internal/config/allowlist/secret_path.goFuente verificada 2026-09-18
- Open Code Review / pages/src/content/docs/en/configuration.mdFuente verificada 2026-09-18
- Open Code Review / pages/src/content/docs/en/integrations/ci.mdFuente verificada 2026-09-18