Compare commits
9
Commits
| Author | SHA1 | Date | |
|---|---|---|---|
|
|
5d3d578d36 | ||
|
|
ff1f1358a7 | ||
|
|
f9a4b0a4ea | ||
|
|
69db467edd | ||
|
|
63de0b4ed3 | ||
|
|
9418fb4d1a | ||
|
|
c492269740 | ||
|
|
1f467f2b8f | ||
|
|
e3ab3f7fc0 |
+34
-19
@@ -1,5 +1,9 @@
|
||||
name: Build and Push Frontend
|
||||
|
||||
# Retrigger real (take 4): los 3 intentos anteriores fueron commits vacíos
|
||||
# (--allow-empty) que no tocaban ningún path filtrado -- por diseño, nunca
|
||||
# iban a disparar build.yaml. Este comentario sí cuenta como cambio real
|
||||
# en .gitea/workflows/build.yaml, que está en la lista de paths.
|
||||
on:
|
||||
# NOTA: sin anchors/aliases de YAML (&x / *x) a propósito -- el parser
|
||||
# de workflows de Gitea Actions no los resuelve en el bloque "on:" y
|
||||
@@ -285,6 +289,27 @@ jobs:
|
||||
--exit-code 0 \
|
||||
"${MANIFEST_FILE}"
|
||||
|
||||
# Instalado directo con pip (no como container aparte): el runner de
|
||||
# Gitea ejecuta cada job ya dentro de un contenedor propio que habla
|
||||
# con el daemon Docker del host (sibling containers) -- un
|
||||
# `docker run -v "${{ github.workspace }}:/src"` desde acá intenta
|
||||
# montar una ruta que solo existe DENTRO del contenedor del job, no
|
||||
# en el host real, y falla con "read-only file system". Evitamos por
|
||||
# completo el problema corriendo Semgrep nativo, igual que
|
||||
# gitleaks/trivy/syft/cosign.
|
||||
# venv en vez de "pip3 install --break-system-packages": la imagen del
|
||||
# runner ya trae paquetes de Python instalados por apt (ej. PyJWT)
|
||||
# sin metadata compatible con pip, y pip aborta al intentar
|
||||
# reemplazarlos ("RECORD file not found"). Un venv aislado evita
|
||||
# tocar los paquetes del sistema por completo.
|
||||
- name: Instalar Semgrep
|
||||
shell: bash
|
||||
run: |
|
||||
set -euo pipefail
|
||||
python3 -m venv /tmp/semgrep-venv
|
||||
/tmp/semgrep-venv/bin/pip install --quiet "semgrep==1.173.0"
|
||||
/tmp/semgrep-venv/bin/semgrep --version
|
||||
|
||||
# Modo auditoría: sin --error a propósito, Semgrep siempre termina
|
||||
# con exit 0 aunque reporte hallazgos. Es la primera vuelta — se
|
||||
# revisan los resultados en conjunto antes de decidir qué reglas
|
||||
@@ -293,27 +318,17 @@ jobs:
|
||||
shell: bash
|
||||
run: |
|
||||
set -euo pipefail
|
||||
SEMGREP_IMAGE="semgrep/semgrep:1.173.0"
|
||||
|
||||
docker run --rm \
|
||||
-v "${{ github.workspace }}:/src" \
|
||||
-w /src \
|
||||
"${SEMGREP_IMAGE}" \
|
||||
semgrep scan \
|
||||
--config=p/typescript \
|
||||
--config=p/react \
|
||||
--config=p/nextjs \
|
||||
--config=p/security-audit \
|
||||
--json \
|
||||
--output=semgrep-report.json \
|
||||
"${APP_DIR}"
|
||||
/tmp/semgrep-venv/bin/semgrep scan \
|
||||
--config=p/typescript \
|
||||
--config=p/react \
|
||||
--config=p/nextjs \
|
||||
--config=p/security-audit \
|
||||
--json \
|
||||
--output=semgrep-report.json \
|
||||
"${APP_DIR}"
|
||||
|
||||
echo "=== Resumen Semgrep ==="
|
||||
docker run --rm \
|
||||
-v "${{ github.workspace }}:/src" \
|
||||
-w /src \
|
||||
"${SEMGREP_IMAGE}" \
|
||||
python3 -c "
|
||||
/tmp/semgrep-venv/bin/python -c "
|
||||
import json
|
||||
data = json.load(open('semgrep-report.json'))
|
||||
results = data.get('results', [])
|
||||
|
||||
Reference in New Issue
Block a user