Some checks failed
Проверка, сборка и развёртывание Magistr / Обязательные проверки (push) Successful in 1m11s
Проверка, сборка и развёртывание Magistr / Собрать backend image (push) Successful in 22s
Проверка, сборка и развёртывание Magistr / Собрать frontend image (push) Successful in 13s
Проверка, сборка и развёртывание Magistr / Проверить опубликованные образы (push) Failing after 5m6s
Проверка, сборка и развёртывание Magistr / Развернуть проверенные digests (push) Has been skipped
87 lines
3.9 KiB
Bash
Executable File
87 lines
3.9 KiB
Bash
Executable File
#!/usr/bin/env bash
|
|
|
|
set -euo pipefail
|
|
|
|
ROOT_DIR=$(cd "$(dirname "${BASH_SOURCE[0]}")/.." && pwd)
|
|
CHECK_SCRIPT="$ROOT_DIR/scripts/check-artifact-pinning.sh"
|
|
FIXTURE_DIR=$(mktemp -d)
|
|
trap 'rm -rf "$FIXTURE_DIR"' EXIT
|
|
|
|
mkdir -p \
|
|
"$FIXTURE_DIR/backend" \
|
|
"$FIXTURE_DIR/frontend" \
|
|
"$FIXTURE_DIR/.gitea/workflows" \
|
|
"$FIXTURE_DIR/scripts"
|
|
cp "$ROOT_DIR/backend/Dockerfile" "$FIXTURE_DIR/backend/Dockerfile"
|
|
cp "$ROOT_DIR/frontend/Dockerfile" "$FIXTURE_DIR/frontend/Dockerfile"
|
|
cp "$ROOT_DIR/compose.yaml" "$FIXTURE_DIR/compose.yaml"
|
|
cp "$ROOT_DIR/.gitea/workflows/docker-build.yaml" \
|
|
"$FIXTURE_DIR/.gitea/workflows/docker-build.yaml"
|
|
cp "$ROOT_DIR/scripts/run-ci-container.sh" \
|
|
"$FIXTURE_DIR/scripts/run-ci-container.sh"
|
|
cp "$ROOT_DIR/scripts/test-run-ci-container.sh" \
|
|
"$FIXTURE_DIR/scripts/test-run-ci-container.sh"
|
|
|
|
PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null
|
|
|
|
sed -i -E '0,/@sha256:[0-9a-f]{64}/s///' "$FIXTURE_DIR/backend/Dockerfile"
|
|
if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then
|
|
printf 'Ошибка теста: незакреплённый базовый образ не был отклонён\n' >&2
|
|
exit 1
|
|
fi
|
|
|
|
cp "$ROOT_DIR/backend/Dockerfile" "$FIXTURE_DIR/backend/Dockerfile"
|
|
sed -i '0,/sbom: true/{/sbom: true/d;}' "$FIXTURE_DIR/.gitea/workflows/docker-build.yaml"
|
|
if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then
|
|
printf 'Ошибка теста: отсутствие SBOM для одного образа не было отклонено\n' >&2
|
|
exit 1
|
|
fi
|
|
|
|
cp "$ROOT_DIR/backend/Dockerfile" "$FIXTURE_DIR/backend/Dockerfile"
|
|
cp "$ROOT_DIR/.gitea/workflows/docker-build.yaml" \
|
|
"$FIXTURE_DIR/.gitea/workflows/docker-build.yaml"
|
|
sed -i '/RUN apk upgrade --no-cache/d' "$FIXTURE_DIR/backend/Dockerfile"
|
|
if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then
|
|
printf 'Ошибка теста: отсутствие Alpine security updates не было отклонено\n' >&2
|
|
exit 1
|
|
fi
|
|
|
|
cp "$ROOT_DIR/backend/Dockerfile" "$FIXTURE_DIR/backend/Dockerfile"
|
|
cp "$ROOT_DIR/.gitea/workflows/docker-build.yaml" \
|
|
"$FIXTURE_DIR/.gitea/workflows/docker-build.yaml"
|
|
sed -i '0,/image --timeout 15m --scanners vuln/{s/image --timeout 15m --scanners vuln/image --scanners vuln/;}' \
|
|
"$FIXTURE_DIR/.gitea/workflows/docker-build.yaml"
|
|
if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then
|
|
printf 'Ошибка теста: недостаточный таймаут Trivy не был отклонён\n' >&2
|
|
exit 1
|
|
fi
|
|
|
|
cp "$ROOT_DIR/.gitea/workflows/docker-build.yaml" \
|
|
"$FIXTURE_DIR/.gitea/workflows/docker-build.yaml"
|
|
sed -i '0,/timeout-minutes: 35/s//timeout-minutes: 20/' \
|
|
"$FIXTURE_DIR/.gitea/workflows/docker-build.yaml"
|
|
if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then
|
|
printf 'Ошибка теста: недостаточный таймаут security-scan job не был отклонён\n' >&2
|
|
exit 1
|
|
fi
|
|
|
|
cp "$ROOT_DIR/.gitea/workflows/docker-build.yaml" \
|
|
"$FIXTURE_DIR/.gitea/workflows/docker-build.yaml"
|
|
sed -i "/gitea.event_name == 'workflow_dispatch'/d" \
|
|
"$FIXTURE_DIR/.gitea/workflows/docker-build.yaml"
|
|
if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then
|
|
printf 'Ошибка теста: автоматический production deploy на push не был отклонён\n' >&2
|
|
exit 1
|
|
fi
|
|
|
|
cp "$ROOT_DIR/.gitea/workflows/docker-build.yaml" \
|
|
"$FIXTURE_DIR/.gitea/workflows/docker-build.yaml"
|
|
sed -i '$a\# docker run --rm -v "${{ github.workspace }}/backend:/workspace"' \
|
|
"$FIXTURE_DIR/.gitea/workflows/docker-build.yaml"
|
|
if PROJECT_ROOT="$FIXTURE_DIR" bash "$CHECK_SCRIPT" >/dev/null 2>&1; then
|
|
printf 'Ошибка теста: bind mount github.workspace не был отклонён\n' >&2
|
|
exit 1
|
|
fi
|
|
|
|
printf 'Проверка закрепления артефактов завершена успешно\n'
|