Purpose & When-To-Use
Trigger conditions:
- New project needs CI/CD pipeline from scratch
- Migrating between CI/CD platforms
- Standardizing pipeline configurations across projects
- Adding missing stages (security, testing) to existing pipeline
- Tech stack change requires pipeline updates
Use this skill when you need a complete, platform-optimized CI/CD pipeline configuration file with build, test, security, and deploy stages.
Pre-Checks
Before execution, verify:
- Time normalization:
NOW_ET = 2025-10-26T01:33:56-04:00 (NIST/time.gov semantics, America/New_York)
- Input schema validation:
platform is one of: github-actions, gitlab-ci, jenkins, azure-devops
tech_stack contains valid language identifiers
stages object specifies at minimum: build and test configurations
- Source freshness: All cited sources accessed on
NOW_ET; verify documentation links current
- Platform access: Confirm target platform is available and licensed
Abort conditions:
- Platform is proprietary/undocumented with no public API reference
- Tech stack language not supported by target platform
- Conflicting stage requirements (e.g., parallel and sequential for same stage)
Procedure
Tier 1 (Fast Path, ≤2k tokens)
Token budget: ≤2k tokens
Scope: Generate basic CI/CD pipeline for common tech stacks with standard build, test, and deploy stages.
Steps:
Analyze inputs and select template (300 tokens):
- Determine platform format (YAML for GitHub Actions/GitLab, Groovy for Jenkins, YAML for Azure DevOps)
- Identify language-specific runners and dependencies
- Map stages to platform constructs (jobs, stages, steps)
Generate pipeline configuration (1700 tokens):
- Build stage: Install dependencies, compile/build artifacts
- Test stage: Run unit and integration tests with coverage
- Security stage: SAST scan, dependency vulnerability check
- Deploy stage: Push to registry or deploy to target environment
- Include dependency caching for performance
- Add matrix builds for multi-version testing if applicable
- Output pipeline file with inline comments
- Generate setup guide with required secrets and variables
Decision point: If requirements include multi-environment deployments, advanced security gates, or custom integrations → escalate to T2.
Tier 2 (Extended Analysis, ≤6k tokens)
Token budget: ≤6k tokens
Scope: Multi-environment pipelines with advanced security, approval gates, and performance optimization.
Steps:
Design multi-environment pipeline (2000 tokens):
- Configure environment-specific stages (dev, staging, production)
- Implement promotion gates with manual approvals
- Add environment-specific variables and secret management
- Configure conditional execution based on branch patterns
- GitHub Actions (accessed 2025-10-26T01:33:56-04:00): Use environments with protection rules
- GitLab CI (accessed 2025-10-26T01:33:56-04:00): Implement environment-specific jobs with deployment strategies
- Jenkins (accessed 2025-10-26T01:33:56-04:00): Use input steps for approvals and parameters for environments
- Azure DevOps (accessed 2025-10-26T01:33:56-04:00): Configure deployment stages with approval gates
Generate optimized configuration (4000 tokens):
- Advanced caching strategies (layer caching, dependency caching, build caching)
- Parallel job execution for independent stages
- Security hardening:
- SAST with SonarQube or Semgrep
- SCA with Snyk or Dependabot integration
- Secret scanning with git-secrets or TruffleHog
- Container image scanning with Trivy
- Testing integration:
- Unit, integration, and e2e test suites
- Code coverage reporting with quality gates (minimum 80%)
- Performance benchmarking
- Artifact management:
- Build artifact storage and versioning
- Container image tagging strategies
- Retention policies
- Notifications and reporting:
- Slack/Teams notifications for failures
- Status badges and dashboards
- Metrics collection (build time, success rate)
Sources cited (accessed 2025-10-26T01:33:56-04:00):
Tier 3 (Deep Dive, ≤12k tokens)
Token budget: ≤12k tokens
Scope: Enterprise-grade pipelines with compliance automation, custom plugins, and advanced orchestration.
Steps:
Enterprise compliance integration (4000 tokens):
- Policy-as-code validation (OPA, Sentinel) in pipeline
- Compliance artifact generation (SBOM, attestations, audit logs)
- Regulatory gate enforcement (SOC2, HIPAA, FedRAMP requirements)
- Signed commits and artifact signing with Cosign/Sigstore
Advanced orchestration (4000 tokens):
- Cross-pipeline dependencies and triggers
- Dynamic pipeline generation based on repository changes
- Custom plugin/action development for specialized tasks
- Pipeline-as-code templating and reusability patterns
- Multi-repository coordination (monorepo strategies)
Performance and reliability optimization (4000 tokens):
- Pipeline performance profiling and bottleneck analysis
- Retry logic and failure recovery strategies
- Resource optimization (runner sizing, autoscaling)
- Pipeline observability (metrics, logs, traces)
- Chaos engineering for pipeline resilience testing
Additional sources (accessed 2025-10-26T01:33:56-04:00):
Decision Rules
Platform selection guidance:
- GitHub Actions: GitHub-hosted projects, generous free tier, extensive marketplace
- GitLab CI: GitLab projects, integrated security scanning, robust Kubernetes support
- Jenkins: On-premise requirements, maximum flexibility, legacy system integration
- Azure DevOps: Microsoft ecosystem, enterprise compliance features
Stage configuration:
- Build: Always include dependency locking and caching
- Test: Fail fast on test failures; generate coverage reports
- Security: Block on critical vulnerabilities; allow warnings
- Deploy: Require manual approval for production
Escalation conditions:
- Custom compliance requirements not covered by standard tools
- Novel platform or unsupported tech stack combination
- Requirements exceed T3 scope (multi-cloud orchestration, custom tooling development)
Abort conditions:
- Platform limitations prevent required security controls
- Missing critical information and stakeholder unavailable
- Conflicting requirements (e.g., "zero approval gates" with "manual production approval")
Output Contract
Required outputs:
{
"pipeline_config": {
"type": "object",
"properties": {
"platform": "string (github-actions|gitlab-ci|jenkins|azure-devops)",
"file_path": "string (.github/workflows/ci.yml, .gitlab-ci.yml, Jenkinsfile)",
"content": "string (complete pipeline configuration)",
"language": "string (yaml|groovy)"
}
},
"setup_guide": {
"type": "markdown",
"properties": {
"secrets_required": ["array of secret names and descriptions"],
"variables_required": ["array of variable names and defaults"],
"setup_steps": "string (step-by-step setup instructions)"
}
}
}
Quality guarantees:
- Pipeline configuration is syntactically valid for target platform
- All secrets referenced but never hardcoded
- Required stages (build, test) are present and properly configured
- Caching is enabled for dependencies to improve performance
- Error handling and failure notifications configured
Examples
Example: GitHub Actions pipeline for Node.js application
# .github/workflows/ci.yml
name: CI Pipeline
on:
push:
branches: [main, develop]
pull_request:
branches: [main]
jobs:
build-and-test:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: actions/setup-node@v4
with:
node-version: '20'
cache: 'npm'
- run: npm ci
- run: npm run lint
- run: npm test -- --coverage
- run: npm run build
security-scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: aquasecurity/trivy-action@master
with:
scan-type: 'fs'
severity: 'CRITICAL,HIGH'
Quality Gates
Token budgets:
- T1: ≤2k tokens (basic single-environment pipeline)
- T2: ≤6k tokens (multi-environment with advanced security)
- T3: ≤12k tokens (enterprise compliance and orchestration)
Safety checks:
- No hardcoded secrets in generated configurations
- All external actions/dependencies pinned to specific versions
- Security scanning stages fail on critical vulnerabilities
- Minimum test coverage threshold enforced
Auditability:
- All pipeline runs logged with timestamps and triggering actor
- Approval gates record approver identity
- Generated configurations include inline documentation
Determinism:
- Same inputs produce identical pipeline configuration
- Dependency versions locked (package-lock.json, requirements.txt)
- Build environments use versioned base images
Resources
Official Documentation (accessed 2025-10-26T01:33:56-04:00):
Best Practices (accessed 2025-10-26T01:33:56-04:00):
Templates (in repository /resources/):
- GitHub Actions templates for Python, Node.js, Go, Java
- GitLab CI templates with security scanning
- Jenkins declarative pipeline examples
1---2name: ci-cd-pipeline-generator3description: Generate platform-specific CI/CD pipeline configurations for GitHub Actions, GitLab CI, Jenkins, and Azure DevOps with build, test, and deploy stages.4license: MIT5---67## Purpose & When-To-Use89**Trigger conditions:**1011- New project needs CI/CD pipeline from scratch12- Migrating between CI/CD platforms13- Standardizing pipeline configurations across projects14- Adding missing stages (security, testing) to existing pipeline15- Tech stack change requires pipeline updates1617**Use this skill when** you need a complete, platform-optimized CI/CD pipeline configuration file with build, test, security, and deploy stages.1819---2021## Pre-Checks2223**Before execution, verify:**24251. **Time normalization**: `NOW_ET = 2025-10-26T01:33:56-04:00` (NIST/time.gov semantics, America/New_York)262. **Input schema validation**:27 - `platform` is one of: `github-actions`, `gitlab-ci`, `jenkins`, `azure-devops`28 - `tech_stack` contains valid language identifiers29 - `stages` object specifies at minimum: build and test configurations303. **Source freshness**: All cited sources accessed on `NOW_ET`; verify documentation links current314. **Platform access**: Confirm target platform is available and licensed3233**Abort conditions:**3435- Platform is proprietary/undocumented with no public API reference36- Tech stack language not supported by target platform37- Conflicting stage requirements (e.g., parallel and sequential for same stage)3839---4041## Procedure4243### Tier 1 (Fast Path, ≤2k tokens)4445**Token budget**: ≤2k tokens4647**Scope**: Generate basic CI/CD pipeline for common tech stacks with standard build, test, and deploy stages.4849**Steps:**50511. **Analyze inputs and select template** (300 tokens):52 - Determine platform format (YAML for GitHub Actions/GitLab, Groovy for Jenkins, YAML for Azure DevOps)53 - Identify language-specific runners and dependencies54 - Map stages to platform constructs (jobs, stages, steps)55562. **Generate pipeline configuration** (1700 tokens):57 - **Build stage**: Install dependencies, compile/build artifacts58 - **Test stage**: Run unit and integration tests with coverage59 - **Security stage**: SAST scan, dependency vulnerability check60 - **Deploy stage**: Push to registry or deploy to target environment61 - Include dependency caching for performance62 - Add matrix builds for multi-version testing if applicable63 - Output pipeline file with inline comments64 - Generate setup guide with required secrets and variables6566**Decision point**: If requirements include multi-environment deployments, advanced security gates, or custom integrations → escalate to T2.6768---6970### Tier 2 (Extended Analysis, ≤6k tokens)7172**Token budget**: ≤6k tokens7374**Scope**: Multi-environment pipelines with advanced security, approval gates, and performance optimization.7576**Steps:**77781. **Design multi-environment pipeline** (2000 tokens):79 - Configure environment-specific stages (dev, staging, production)80 - Implement promotion gates with manual approvals81 - Add environment-specific variables and secret management82 - Configure conditional execution based on branch patterns83 - **GitHub Actions** (accessed 2025-10-26T01:33:56-04:00): Use environments with protection rules84 - **GitLab CI** (accessed 2025-10-26T01:33:56-04:00): Implement environment-specific jobs with deployment strategies85 - **Jenkins** (accessed 2025-10-26T01:33:56-04:00): Use input steps for approvals and parameters for environments86 - **Azure DevOps** (accessed 2025-10-26T01:33:56-04:00): Configure deployment stages with approval gates87882. **Generate optimized configuration** (4000 tokens):89 - Advanced caching strategies (layer caching, dependency caching, build caching)90 - Parallel job execution for independent stages91 - Security hardening:92 - SAST with SonarQube or Semgrep93 - SCA with Snyk or Dependabot integration94 - Secret scanning with git-secrets or TruffleHog95 - Container image scanning with Trivy96 - Testing integration:97 - Unit, integration, and e2e test suites98 - Code coverage reporting with quality gates (minimum 80%)99 - Performance benchmarking100 - Artifact management:101 - Build artifact storage and versioning102 - Container image tagging strategies103 - Retention policies104 - Notifications and reporting:105 - Slack/Teams notifications for failures106 - Status badges and dashboards107 - Metrics collection (build time, success rate)108109**Sources cited** (accessed 2025-10-26T01:33:56-04:00):110111- **GitHub Actions**: https://docs.github.com/en/actions/deployment/targeting-different-environments112- **GitLab CI/CD**: https://docs.gitlab.com/ee/ci/yaml/113- **Jenkins Pipeline**: https://www.jenkins.io/doc/book/pipeline/syntax/114- **Azure DevOps Pipelines**: https://learn.microsoft.com/en-us/azure/devops/pipelines/115116---117118### Tier 3 (Deep Dive, ≤12k tokens)119120**Token budget**: ≤12k tokens121122**Scope**: Enterprise-grade pipelines with compliance automation, custom plugins, and advanced orchestration.123124**Steps:**1251261. **Enterprise compliance integration** (4000 tokens):127 - Policy-as-code validation (OPA, Sentinel) in pipeline128 - Compliance artifact generation (SBOM, attestations, audit logs)129 - Regulatory gate enforcement (SOC2, HIPAA, FedRAMP requirements)130 - Signed commits and artifact signing with Cosign/Sigstore1311322. **Advanced orchestration** (4000 tokens):133 - Cross-pipeline dependencies and triggers134 - Dynamic pipeline generation based on repository changes135 - Custom plugin/action development for specialized tasks136 - Pipeline-as-code templating and reusability patterns137 - Multi-repository coordination (monorepo strategies)1381393. **Performance and reliability optimization** (4000 tokens):140 - Pipeline performance profiling and bottleneck analysis141 - Retry logic and failure recovery strategies142 - Resource optimization (runner sizing, autoscaling)143 - Pipeline observability (metrics, logs, traces)144 - Chaos engineering for pipeline resilience testing145146**Additional sources** (accessed 2025-10-26T01:33:56-04:00):147148- **SLSA Framework**: https://slsa.dev/spec/v1.0/149- **Sigstore**: https://www.sigstore.dev/150- **OWASP CI/CD Security**: https://owasp.org/www-project-top-10-ci-cd-security-risks/151152---153154## Decision Rules155156**Platform selection guidance:**157158- **GitHub Actions**: GitHub-hosted projects, generous free tier, extensive marketplace159- **GitLab CI**: GitLab projects, integrated security scanning, robust Kubernetes support160- **Jenkins**: On-premise requirements, maximum flexibility, legacy system integration161- **Azure DevOps**: Microsoft ecosystem, enterprise compliance features162163**Stage configuration:**164165- **Build**: Always include dependency locking and caching166- **Test**: Fail fast on test failures; generate coverage reports167- **Security**: Block on critical vulnerabilities; allow warnings168- **Deploy**: Require manual approval for production169170**Escalation conditions:**171172- Custom compliance requirements not covered by standard tools173- Novel platform or unsupported tech stack combination174- Requirements exceed T3 scope (multi-cloud orchestration, custom tooling development)175176**Abort conditions:**177178- Platform limitations prevent required security controls179- Missing critical information and stakeholder unavailable180- Conflicting requirements (e.g., "zero approval gates" with "manual production approval")181182---183184## Output Contract185186**Required outputs:**187188```json189{190 "pipeline_config": {191 "type": "object",192 "properties": {193 "platform": "string (github-actions|gitlab-ci|jenkins|azure-devops)",194 "file_path": "string (.github/workflows/ci.yml, .gitlab-ci.yml, Jenkinsfile)",195 "content": "string (complete pipeline configuration)",196 "language": "string (yaml|groovy)"197 }198 },199 "setup_guide": {200 "type": "markdown",201 "properties": {202 "secrets_required": ["array of secret names and descriptions"],203 "variables_required": ["array of variable names and defaults"],204 "setup_steps": "string (step-by-step setup instructions)"205 }206 }207}208```209210**Quality guarantees:**211212- Pipeline configuration is syntactically valid for target platform213- All secrets referenced but never hardcoded214- Required stages (build, test) are present and properly configured215- Caching is enabled for dependencies to improve performance216- Error handling and failure notifications configured217218---219220## Examples221222**Example: GitHub Actions pipeline for Node.js application**223224```yaml225# .github/workflows/ci.yml226name: CI Pipeline227on:228 push:229 branches: [main, develop]230 pull_request:231 branches: [main]232233jobs:234 build-and-test:235 runs-on: ubuntu-latest236 steps:237 - uses: actions/checkout@v4238 - uses: actions/setup-node@v4239 with:240 node-version: '20'241 cache: 'npm'242 - run: npm ci243 - run: npm run lint244 - run: npm test -- --coverage245 - run: npm run build246247 security-scan:248 runs-on: ubuntu-latest249 steps:250 - uses: actions/checkout@v4251 - uses: aquasecurity/trivy-action@master252 with:253 scan-type: 'fs'254 severity: 'CRITICAL,HIGH'255```256257---258259## Quality Gates260261**Token budgets:**262263- **T1**: ≤2k tokens (basic single-environment pipeline)264- **T2**: ≤6k tokens (multi-environment with advanced security)265- **T3**: ≤12k tokens (enterprise compliance and orchestration)266267**Safety checks:**268269- No hardcoded secrets in generated configurations270- All external actions/dependencies pinned to specific versions271- Security scanning stages fail on critical vulnerabilities272- Minimum test coverage threshold enforced273274**Auditability:**275276- All pipeline runs logged with timestamps and triggering actor277- Approval gates record approver identity278- Generated configurations include inline documentation279280**Determinism:**281282- Same inputs produce identical pipeline configuration283- Dependency versions locked (package-lock.json, requirements.txt)284- Build environments use versioned base images285286---287288## Resources289290**Official Documentation** (accessed 2025-10-26T01:33:56-04:00):291292- GitHub Actions: https://docs.github.com/en/actions293- GitLab CI/CD: https://docs.gitlab.com/ee/ci/294- Jenkins Documentation: https://www.jenkins.io/doc/295- Azure DevOps Pipelines: https://learn.microsoft.com/en-us/azure/devops/pipelines/296297**Best Practices** (accessed 2025-10-26T01:33:56-04:00):298299- DORA Metrics: https://dora.dev/research/300- CI/CD Security: https://owasp.org/www-project-top-10-ci-cd-security-risks/301- Software Supply Chain: https://slsa.dev/302303**Templates** (in repository `/resources/`):304305- GitHub Actions templates for Python, Node.js, Go, Java306- GitLab CI templates with security scanning307- Jenkins declarative pipeline examples