ForgeLayer

GitHub App private beta

First Repo Setup Guide

Install ForgeLayer on one approved repository, add forgelayer.yml, open or import a PR, inspect Review Runs, check previews, and keep human approval in control.

Private beta only. GitHub posting is disabled by default, no auto merge is enabled, no live agents run, and human review remains required.

Manual verification checklist

Before the first repo demo

  • Install ForgeLayer on one approved repository.
  • Set GITHUB_ALLOWED_REPOS to the selected owner/repo.
  • Keep GITHUB_COMMENT_POSTING_ENABLED=false.
  • Add forgelayer.yml with protected paths, sensitive paths, tests, required reviewers, prompt/security review, no auto merge, and human approval.
  • Open or redeliver a small pull_request webhook.
  • Confirm repo_rules_fetched, review_run_stored, Review Status, GitHub Check Preview, and PR Comment Preview v2.
  • Complete human review before merge or any controlled posting test.

Sample policy

forgelayer.yml

version: 1
repo_type: nextjs_checkout_app
protected_paths:
  - app/api/payments/**
  - lib/auth/**
  - db/migrations/**
sensitive_paths:
  - lib/prompts/**
  - app/api/**/webhook.ts
test_commands:
  - npm.cmd test
  - npm.cmd run build
required_reviewers:
  - security
  - code-owner
required_security_review: true
required_prompt_review: true
required_human_review: true
required_rollback_plan: true
auto_merge: false
rules:
  - name: Payment and auth changes require human approval
    paths:
      - app/api/payments/**
      - lib/auth/**
    required_followups:
      - security review
      - tests
      - human approval

Step 01

Install ForgeLayer GitHub App

available

Use the private beta install link for the selected GitHub App.

Open related page

Step 02

Select one repository

available

Install on one approved test or pilot repository first.

Step 03

Add forgelayer.yml

available

Add repo-owned ForgeLayer policy to the default/base branch.

Step 04

Configure protected paths

available

Mark auth, payments, prompts, migrations, and config as protected or sensitive.

Step 05

Open or import a PR

available

Create a small PR or use public .diff import for the first walkthrough.

Open related page

Step 06

Verify webhook delivery

available

Open or redeliver a pull_request webhook from GitHub.

Open related page

Step 07

Inspect Review Run

available

Open Review Runs and inspect the safe stored summary.

Open related page

Step 08

Inspect GitHub Check Preview

available

Review the preview-only check conclusion and merge-blocking hint.

Open related page

Step 09

Inspect PR Comment Preview v2

available

Review the GitHub-ready markdown preview before any posting test.

Open related page

Step 10

Complete human review

available

Use human approval to decide whether the PR can move forward.

Safety notes

Keep humans in control

  • GitHub posting is disabled by default.
  • No auto merge is enabled.
  • No live agents or autonomous workflows are enabled.
  • Generic Platform Guidance: Human approval remains required before merge.
  • Do not put secrets, tokens, private keys, or customer data in forgelayer.yml.
  • Use one allowlisted repository for the first private beta setup.