El docker run -v "${{ github.workspace }}:/src" desde dentro del job container del runner falla porque esa ruta no existe en el host real (sibling containers). Confirmado en el run real tras el fix del anchor (#20). Semgrep ahora corre nativo via venv, validado contra la imagen real del runner.
El docker run -v "${{ github.workspace }}:/src" desde dentro del job container del runner falla porque esa ruta no existe en el host real (sibling containers). Confirmado en el run real tras el fix del anchor (#20). Semgrep ahora corre nativo via venv, validado contra la imagen real del runner.
El runner de Gitea ejecuta cada job dentro de un contenedor propio que
habla con el daemon Docker del host (sibling containers) -- un
`docker run -v "\${{ github.workspace }}:/src"` desde ahí intenta
montar una ruta que solo existe DENTRO del contenedor del job, no en
el host real: "mkdir /workspace: read-only file system". Confirmado en
el run real (job 128, task_id 128) tras el fix del anchor.
Se valida localmente contra docker.gitea.com/runner-images:ubuntu-latest
(la misma imagen del runner real) que python3/pip3 están disponibles.
pip3 install directo falla por paquetes de apt sin metadata compatible
(PyJWT, "RECORD file not found") -- se usa un venv aislado en su lugar,
validado end-to-end con los dos steps extraídos del YAML real.
devops
merged commit 1f467f2b8f into main2026-08-15 04:50:41 +00:00
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
El docker run -v "${{ github.workspace }}:/src" desde dentro del job container del runner falla porque esa ruta no existe en el host real (sibling containers). Confirmado en el run real tras el fix del anchor (#20). Semgrep ahora corre nativo via venv, validado contra la imagen real del runner.
El runner de Gitea ejecuta cada job dentro de un contenedor propio que habla con el daemon Docker del host (sibling containers) -- un `docker run -v "\${{ github.workspace }}:/src"` desde ahí intenta montar una ruta que solo existe DENTRO del contenedor del job, no en el host real: "mkdir /workspace: read-only file system". Confirmado en el run real (job 128, task_id 128) tras el fix del anchor. Se valida localmente contra docker.gitea.com/runner-images:ubuntu-latest (la misma imagen del runner real) que python3/pip3 están disponibles. pip3 install directo falla por paquetes de apt sin metadata compatible (PyJWT, "RECORD file not found") -- se usa un venv aislado en su lugar, validado end-to-end con los dos steps extraídos del YAML real.