Files
apps-registry/workloads/commerce-backend/Dockerfile
T
devops 0c1076eda0 fix(commerce-backend): remediar 3/5 CVE CRITICAL, documentar excepcion para 2
Run 138 de build-medusa.yaml encontro 5 CVE CRITICAL reales (no falsos
positivos) al escanear la imagen con Trivy:

Remediados en el Dockerfile (verificado localmente con Trivy real,
exit 0):
- CVE-2026-33845 / CVE-2026-42010 (libgnutls30, base Debian): apt
  upgrade puntual del paquete.
- CVE-2026-59873 (tar vendorizado dentro del npm CLI global de la
  imagen base node:*-slim): se elimina /usr/local/lib/node_modules/npm
  completo -- no es una dependencia real del proyecto (el CMD nunca
  invoca npm en runtime), asi que no hay nada que "actualizar".

Documentados como excepcion en workloads/commerce-backend/.trivyignore
(con --ignorefile solo en este workflow, no afecta a build.yaml ni
deploy-docs.yaml):
- CVE-2024-24790 / CVE-2025-68121 (Go stdlib embebido en el binario de
  esbuild que trae [email protected], dependencia interna de
  @medusajs/admin-sdk). Se probo el fix real (override de esbuild a
  una version mas nueva) y rompio el build del admin panel --
  [email protected] fija "esbuild: ^0.21.3" como dependencia directa, y
  esbuild >=0.24 cambio el manejo de targets de transpilacion que vite
  5 espera. No existe un patch dentro de la serie 0.21.x con un Go
  toolchain mas nuevo. Requiere subir @medusajs/admin-sdk/vite en un
  cambio aparte, fuera de alcance de este pipeline de seguridad.
2026-08-15 13:49:51 -05:00

92 lines
2.6 KiB
Docker

# syntax=docker/dockerfile:1.7
#############################################################
# Builder
#############################################################
FROM node:22.18.0-bookworm-slim AS builder
WORKDIR /app
ENV CI=true \
NODE_ENV=development \
NPM_CONFIG_UPDATE_NOTIFIER=false \
DATABASE_URL=postgres://medusa:[email protected]:5432/medusa \
REDIS_URL=redis://127.0.0.1:6379 \
STORE_CORS=http://localhost:8000 \
ADMIN_CORS=http://localhost:7001 \
AUTH_CORS=http://localhost:7001 \
JWT_SECRET=build-only-jwt-secret \
COOKIE_SECRET=build-only-cookie-secret \
S3_FILE_URL=http://localhost:9000/ari-shopping \
S3_ACCESS_KEY_ID=build-access-key \
S3_SECRET_ACCESS_KEY=build-secret-key \
S3_BUCKET=ari-shopping \
S3_ENDPOINT=http://127.0.0.1:9000
COPY package.json package-lock.json .npmrc ./
RUN --mount=type=cache,id=medusa-npm-cache,target=/root/.npm \
npm ci \
--legacy-peer-deps \
--prefer-offline \
--no-audit \
--no-fund
COPY tsconfig.json ./
COPY medusa-config.ts ./
COPY src ./src
RUN npm run build
#
# Elimina todas las dependencias de desarrollo
#
RUN npm prune --omit=dev
#
# Limpia cache de npm
#
RUN npm cache clean --force
#############################################################
# Runtime
#############################################################
FROM node:22.18.0-bookworm-slim
WORKDIR /app
ENV NODE_ENV=production \
PORT=9000 \
NPM_CONFIG_UPDATE_NOTIFIER=false
#
# libgnutls30 en la base node:22.18.0-bookworm-slim trae dos CVE
# CRITICAL con fix ya publicado por Debian (CVE-2026-33845,
# CVE-2026-42010) -- detectado por el gate de Trivy imagen del
# pipeline (run 138). Solo se actualiza este paquete puntual, no toda
# la imagen, para minimizar el diff de superficie de la base.
RUN apt-get update \
&& apt-get upgrade -y libgnutls30 \
&& rm -rf /var/lib/apt/lists/*
#
# El CLI global de npm que trae la imagen base node:*-slim no se usa en
# runtime (el CMD invoca a Medusa directo con `node`, nunca `npm`) y
# arrastra su propia copia vendorizada de `tar` con un CVE CRITICAL
# (CVE-2026-59873, detectado por Trivy en
# usr/local/lib/node_modules/npm/node_modules/tar). Se elimina en vez
# de forzar una versión: no es una dependencia real de este proyecto,
# así que no hay nada que "actualizar" -- solo superficie sin uso.
RUN rm -rf /usr/local/lib/node_modules/npm
#
# Solo lo necesario para ejecutar Medusa
#
COPY --from=builder --chown=node:node /app/node_modules ./node_modules
COPY --from=builder --chown=node:node /app/.medusa/server ./
USER node
EXPOSE 9000
CMD ["node","node_modules/@medusajs/cli/dist/index.js","start"]