#!/usr/bin/env bash set -euo pipefail ROOT_DIR=$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd) CHECK_SCRIPT="$ROOT_DIR/scripts/check-artifact-pinning.sh" FIXTURE_DIR=$(mktemp -d) trap 'rm -rf "$FIXTURE_DIR"' EXIT mkdir -p \ "$FIXTURE_DIR/backend" \ "$FIXTURE_DIR/frontend" \ "$FIXTURE_DIR/.gitea/workflows" \ "$FIXTURE_DIR/scripts" cp "$ROOT_DIR/backend/Dockerfile" "$FIXTURE_DIR/backend/Dockerfile" cp "$ROOT_DIR/frontend/Dockerfile" "$FIXTURE_DIR/frontend/Dockerfile" cp "$ROOT_DIR/compose.yaml" "$FIXTURE_DIR/compose.yaml" cp "$ROOT_DIR/.gitea/workflows/docker-build.yaml" \ "$FIXTURE_DIR/.gitea/workflows/docker-build.yaml" cp "$ROOT_DIR/scripts/run-ci-container.sh" \ "$FIXTURE_DIR/scripts/run-ci-container.sh" cp "$ROOT_DIR/scripts/test-run-ci-container.sh" \ "$FIXTURE_DIR/scripts/test-run-ci-container.sh" PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null sed -i -E '0,/@sha256:[0-9a-f]{64}/s///' "$FIXTURE_DIR/backend/Dockerfile" if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then printf 'Ошибка теста: незакреплённый базовый образ не был отклонён\n' >&2 exit 1 fi cp "$ROOT_DIR/backend/Dockerfile" "$FIXTURE_DIR/backend/Dockerfile" sed -i '0,/sbom: true/{/sbom: true/d;}' "$FIXTURE_DIR/.gitea/workflows/docker-build.yaml" if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then printf 'Ошибка теста: отсутствие SBOM для одного образа не было отклонено\n' >&2 exit 1 fi cp "$ROOT_DIR/backend/Dockerfile" "$FIXTURE_DIR/backend/Dockerfile" cp "$ROOT_DIR/.gitea/workflows/docker-build.yaml" \ "$FIXTURE_DIR/.gitea/workflows/docker-build.yaml" sed -i '/RUN apk upgrade --no-cache/d' "$FIXTURE_DIR/backend/Dockerfile" if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then printf 'Ошибка теста: отсутствие Alpine security updates не было отклонено\n' >&2 exit 1 fi cp "$ROOT_DIR/backend/Dockerfile" "$FIXTURE_DIR/backend/Dockerfile" cp "$ROOT_DIR/.gitea/workflows/docker-build.yaml" \ "$FIXTURE_DIR/.gitea/workflows/docker-build.yaml" sed -i '0,/image --timeout 15m --scanners vuln/{s/image --timeout 15m --scanners vuln/image --scanners vuln/;}' \ "$FIXTURE_DIR/.gitea/workflows/docker-build.yaml" if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then printf 'Ошибка теста: недостаточный таймаут Trivy не был отклонён\n' >&2 exit 1 fi cp "$ROOT_DIR/.gitea/workflows/docker-build.yaml" \ "$FIXTURE_DIR/.gitea/workflows/docker-build.yaml" sed -i '0,/timeout-minutes: 35/s//timeout-minutes: 20/' \ "$FIXTURE_DIR/.gitea/workflows/docker-build.yaml" if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then printf 'Ошибка теста: недостаточный таймаут security-scan job не был отклонён\n' >&2 exit 1 fi cp "$ROOT_DIR/.gitea/workflows/docker-build.yaml" \ "$FIXTURE_DIR/.gitea/workflows/docker-build.yaml" sed -i "/gitea.event_name == 'workflow_dispatch'/d" \ "$FIXTURE_DIR/.gitea/workflows/docker-build.yaml" if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then printf 'Ошибка теста: автоматический production deploy на push не был отклонён\n' >&2 exit 1 fi cp "$ROOT_DIR/.gitea/workflows/docker-build.yaml" \ "$FIXTURE_DIR/.gitea/workflows/docker-build.yaml" sed -i '$a\# docker run --rm -v "${{ github.workspace }}/backend:/workspace"' \ "$FIXTURE_DIR/.gitea/workflows/docker-build.yaml" if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then printf 'Ошибка теста: bind mount github.workspace не был отклонён\n' >&2 exit 1 fi printf 'Проверка закрепления артефактов завершена успешно\n'