fix(ci): correr Semgrep nativo (venv) en vez de docker run anidado #21

Merged
devops merged 1 commits from fix/build-yaml-anchor-not-supported into main 2026-08-15 04:50:41 +00:00
1 Commits
Author SHA1 Message Date
devops e3ab3f7fc0 fix(ci): correr Semgrep nativo (venv) en vez de docker run anidado
Build and Push Frontend / Construir y Subir Imagen (pull_request) Skipped
Build and Push Frontend / Escaneo de Secretos (Gitleaks) (pull_request) Successful in 22s
El runner de Gitea ejecuta cada job dentro de un contenedor propio que
habla con el daemon Docker del host (sibling containers) -- un
`docker run -v "\${{ github.workspace }}:/src"` desde ahí intenta
montar una ruta que solo existe DENTRO del contenedor del job, no en
el host real: "mkdir /workspace: read-only file system". Confirmado en
el run real (job 128, task_id 128) tras el fix del anchor.

Se valida localmente contra docker.gitea.com/runner-images:ubuntu-latest
(la misma imagen del runner real) que python3/pip3 están disponibles.
pip3 install directo falla por paquetes de apt sin metadata compatible
(PyJWT, "RECORD file not found") -- se usa un venv aislado en su lugar,
validado end-to-end con los dos steps extraídos del YAML real.
2026-08-14 23:50:23 -05:00