Goal
Harden ConvertX across repository governance, CI/CD, application security and resilience, Docker/runtime, build reproducibility, dependencies, and static validation.
Hardening is evidence-driven: establish baselines, add tests/controls, demonstrate that controls detect representative failures, and document accepted residual risks.
Existing related work
Docker/runtime
Testing and architecture safety
Do not duplicate those issues. This epic adds cross-cutting hardening and links existing foundations.
Hardening domains
GitHub Actions and CI/CD security.
Application security boundaries and abuse resistance.
Application resilience, process control, and data integrity.
Container supply chain and production runtime controls.
Deterministic, offline-capable build verification.
Repository governance and security configuration.
Coherent linting, type checking, policy, and validation gates.
Governing requirements
Least privilege by default.
Immutable or automatically verified dependencies.
Forked pull requests cannot access secrets or publish artifacts.
Security-critical controls have negative tests proving they fail closed.
CI checks are reproducible locally where practical.
Exceptions are time-bounded, documented, and owned.
Release artifacts are traceable to source, workflow, dependencies, and image digest.
Hardening work follows Establish TDD, retrospective characterization, and real-world assessment #16 .
Completion criteria
Goal
Harden ConvertX across repository governance, CI/CD, application security and resilience, Docker/runtime, build reproducibility, dependencies, and static validation.
Hardening is evidence-driven: establish baselines, add tests/controls, demonstrate that controls detect representative failures, and document accepted residual risks.
Existing related work
Docker/runtime
Testing and architecture safety
Do not duplicate those issues. This epic adds cross-cutting hardening and links existing foundations.
Hardening domains
Governing requirements
Completion criteria