Agrega a build-medusa.yaml las mismas 6 etapas ya validadas en build.yaml (run 134, frontend): Gitleaks, Trivy IaC, Semgrep (SAST), Trivy imagen, Syft (SBOM) y Cosign (firma + verificación). Ruleset de Semgrep adaptado: p/typescript + p/security-audit + p/owasp-top-ten, sin p/react/p/nextjs -- commerce-backend es la API de Medusa v2 (Node/TypeScript), no una app con SSR. Mismos umbrales que el frontend: Trivy bloquea en CRITICAL, Semgrep en modo auditoría (no bloquea todavía). Reutiliza el mismo par de llaves Cosign del frontend (secrets ya existentes a nivel de repo); se agrega workloads/commerce-backend/cosign.pub con la misma llave pública para que la verificación quede local a este workflow.
ARI Shopping Commerce Backend
Backend Medusa v2.18 para la Fase 1.
Capacidades iniciales
- Medusa Admin en
/app. - Catálogo, variantes y precios.
- Imágenes en almacenamiento S3 compatible.
- PostgreSQL y Redis externos.
- Modo
sharedpara una sola réplica durante la Fase 1. - Migraciones ejecutadas por el
initContainerde Kubernetes.
La imagen se construye mediante:
.gitea/workflows/build-medusa.yaml
No se deben colocar secretos en este directorio.