Files
apps-registry/workloads/commerce-backend
devops 74ea0c624b fix(commerce-backend): regresion real -- npx roto en produccion tras remediacion de CVE
El fix de CVE-2026-59873 (rm -rf npm entero, mergeado en
fix/devsecops-medusa-cve-remediation) rompio en produccion el init
container "migrations" de workloads/ecommerce/commerce/medusa.yaml,
que corria "npx medusa db:migrate" contra la misma imagen. Detectado
revisando el estado real del cluster despues del deploy (kubectl get
pods): medusa-deploy quedo atascado en Init:CrashLoopBackOff con
"npx: executable file not found in $PATH".

Se probo primero borrar solo el tar vendorizado dentro de npm (en vez
de npm entero) para no tocar npx -- no alcanza: el propio npx depende
de ese mismo tar internamente (pacote/arborist), asi que sigue roto
igual ("Cannot find module 'tar'"), confirmado localmente.

Fix real: mantener el rm -rf de npm completo (sin CVE), y cambiar el
init container para invocar el CLI de Medusa directo con node, sin
pasar por npx -- mismo patron que ya usa el CMD de runtime de esta
misma imagen. Verificado localmente: build OK, "node .../cli/dist/index.js
db:migrate --help" funciona sin npm/npx presentes, Trivy en exit 0.
2026-08-15 15:36:50 -05:00
..
2026-08-01 01:29:14 -05:00
2026-07-31 23:27:01 -05:00
2026-07-31 23:27:01 -05:00

ARI Shopping Commerce Backend

Backend Medusa v2.18 para la Fase 1.

Capacidades iniciales

  • Medusa Admin en /app.
  • Catálogo, variantes y precios.
  • Imágenes en almacenamiento S3 compatible.
  • PostgreSQL y Redis externos.
  • Modo shared para una sola réplica durante la Fase 1.
  • Migraciones ejecutadas por el initContainer de Kubernetes.

La imagen se construye mediante:

.gitea/workflows/build-medusa.yaml

No se deben colocar secretos en este directorio.