TRUST OPS ONLINE / --

SIGNALBRAIN FORGE · Customer demo lane

See Forge run end-to-end

One bounded runtime-hardening ticket. Two attempts. A signed output_receipt_v1 and a PR-visible FORGE VERIFIED / BLOCKED / NEEDS REVIEW status on every attempt. Static snapshot — every value below was produced by scripts/run_forge_customer_demo_lane.py on a disposable temp repo.

Fixture captured 2026-05-24 from signalbrain.forge.customer_demo_lane.v0.

1. The ticket

Replace unsafe runtime config with audited health evidence

A bounded runtime-hardening change for a customer service. The first attempt intentionally leaks a secret so Forge blocks it; the retry removes the leak and preserves readiness evidence.

Acceptance criteria

  1. Generated patch must not introduce secrets.
  2. Generated patch must include test or readiness evidence.
  3. Forge receipt must be attached under .forge/receipts/.
  4. PR-visible Forge status must block failing evidence and pass compliant retry.
  5. Rollback note must identify the branch/commit to revert.

2. Forge attempts

Attempt 1 — FORGE BLOCKED demo-blocked-secret

Receipt verdict: blocked · Merge allowed? no

Policy gate results

GateVerdictReason
secret_exposure fail Generated or changed files contain high-confidence secret material.
denied_runtime_paths pass No denied runtime paths or symbols found.
health_readiness_evidence n/a No runtime-affecting files detected.
docker_dns_localhost_parity n/a No Docker/container config files changed.
dependency_manifest_runtime_import n/a No third-party runtime imports detected.

Publish (PR-shaped branch + receipt attached)

PR-visible Forge check

Rollback note

Show raw run JSON
{
  "changed_receipts": [
    ".forge/receipts/demo-blocked-secret.json"
  ],
  "gate_results": [
    {
      "evidence": {
        "matches": [
          {
            "path": "src/customer_service.py",
            "pattern": "openai_or_generic_secret_assignment"
          }
        ]
      },
      "name": "secret_exposure",
      "reason": "Generated or changed files contain high-confidence secret material.",
      "verdict": "fail"
    },
    {
      "evidence": {
        "patterns": [
          "vllm_client",
          "direct_gpu_llm",
          "direct_gpu_llm_client",
          "unsafe_tool_fallback"
        ]
      },
      "name": "denied_runtime_paths",
      "reason": "No denied runtime paths or symbols found.",
      "verdict": "pass"
    },
    {
      "evidence": {},
      "name": "health_readiness_evidence",
      "reason": "No runtime-affecting files detected.",
      "verdict": "n/a"
    },
    {
      "evidence": {},
      "name": "docker_dns_localhost_parity",
      "reason": "No Docker/container config files changed.",
      "verdict": "n/a"
    },
    {
      "evidence": {
        "imports": [
          "json"
        ]
      },
      "name": "dependency_manifest_runtime_import",
      "reason": "No third-party runtime imports detected.",
      "verdict": "n/a"
    }
  ],
  "gate_verdict": "blocked",
  "merge_allowed": false,
  "package_id": "pkg-demo-blocked",
  "pr_check": {
    "conclusion": "failure",
    "has_receipt": "true",
    "summary": "Forge receipt .forge/receipts/demo-blocked-secret.json reports verifier_verdict=blocked (run_id=demo-blocked-secret, receipt_hash=e29a68a4232b). PR must not merge as-is.",
    "title": "FORGE BLOCKED"
  },
  "publish": {
    "branch": "forge-demo/demo-blocked-secret",
    "comment_posted": false,
    "commit_sha": "<demo-commit_sha-50bbb86b>",
    "dry_run": true,
    "errors": [],
    "pr_check_posted": false,
    "pr_check_status": null,
    "pr_url": null,
    "receipt_attached": true,
    "run_id": "demo-blocked-secret",
    "success": true
  },
  "receipt_path": "<customer-repo>/.forge/receipts/demo-blocked-secret.json",
  "receipt_verdict": "blocked",
  "rollback": {
    "branch": "forge-demo/demo-blocked-secret",
    "commit_sha": "<demo-commit_sha-50bbb86b>",
    "operator_action": "git branch -D forge-demo/demo-blocked-secret"
  },
  "run_id": "demo-blocked-secret",
  "verdict_badge": {
    "label": "FORGE BLOCKED",
    "className": "verdict-fail"
  }
}

Attempt 2 — FORGE VERIFIED demo-verified-retry

Receipt verdict: verified · Merge allowed? yes

Policy gate results

GateVerdictReason
secret_exposure pass No high-confidence secret patterns found.
denied_runtime_paths pass No denied runtime paths or symbols found.
health_readiness_evidence n/a No runtime-affecting files detected.
docker_dns_localhost_parity n/a No Docker/container config files changed.
dependency_manifest_runtime_import n/a No third-party runtime imports detected.

Publish (PR-shaped branch + receipt attached)

PR-visible Forge check

Rollback note

Show raw run JSON
{
  "changed_receipts": [
    ".forge/receipts/demo-verified-retry.json"
  ],
  "gate_results": [
    {
      "evidence": {
        "files_scanned": 2
      },
      "name": "secret_exposure",
      "reason": "No high-confidence secret patterns found.",
      "verdict": "pass"
    },
    {
      "evidence": {
        "patterns": [
          "vllm_client",
          "direct_gpu_llm",
          "direct_gpu_llm_client",
          "unsafe_tool_fallback"
        ]
      },
      "name": "denied_runtime_paths",
      "reason": "No denied runtime paths or symbols found.",
      "verdict": "pass"
    },
    {
      "evidence": {},
      "name": "health_readiness_evidence",
      "reason": "No runtime-affecting files detected.",
      "verdict": "n/a"
    },
    {
      "evidence": {},
      "name": "docker_dns_localhost_parity",
      "reason": "No Docker/container config files changed.",
      "verdict": "n/a"
    },
    {
      "evidence": {
        "imports": [
          "json",
          "src"
        ]
      },
      "name": "dependency_manifest_runtime_import",
      "reason": "No third-party runtime imports detected.",
      "verdict": "n/a"
    }
  ],
  "gate_verdict": "verified",
  "merge_allowed": true,
  "package_id": "pkg-demo-verified",
  "pr_check": {
    "conclusion": "success",
    "has_receipt": "true",
    "summary": "Forge receipt .forge/receipts/demo-verified-retry.json reports verifier_verdict=verified (run_id=demo-verified-retry, receipt_hash=101e73be50ac).",
    "title": "FORGE VERIFIED"
  },
  "publish": {
    "branch": "forge-demo/demo-verified-retry",
    "comment_posted": false,
    "commit_sha": "<demo-commit_sha-c650ffa4>",
    "dry_run": true,
    "errors": [],
    "pr_check_posted": false,
    "pr_check_status": null,
    "pr_url": null,
    "receipt_attached": true,
    "run_id": "demo-verified-retry",
    "success": true
  },
  "receipt_path": "<customer-repo>/.forge/receipts/demo-verified-retry.json",
  "receipt_verdict": "verified",
  "rollback": {
    "branch": "forge-demo/demo-verified-retry",
    "commit_sha": "<demo-commit_sha-c650ffa4>",
    "operator_action": "git branch -D forge-demo/demo-verified-retry"
  },
  "run_id": "demo-verified-retry",
  "verdict_badge": {
    "label": "FORGE VERIFIED",
    "className": "verdict-pass"
  }
}

3. Final verdict

DEMO PASSED demo_passed

Browse live receipts at /forge/receipts/.