quality-gates: avviso sui Dockerfile con registry @pzeta in minuscolo o ARG usate fuori dallo stage #9
Notifications
Total Time Spent: 1 hour 30 minutes
LucaZanni
1 hour 30 minutes
No due date set.
Dependencies
No dependencies set.
Reference: devops/shared-actions#9
Reference in New Issue
Block a user
Parte della prima tappa di PZeta_Touch/flux-repo#133.
Il difetto
Due errori nei Dockerfile hanno rotto per due mesi le release di
node-xmlvalidationsenza che nessuno se ne accorgesse (PZeta_Touch/flux-repo#129):.npmrcgenerato dal Dockerfile scrive il registry…/api/packages/pzeta_touch/npm/, mentre tutti i lockfile risolvono suPZeta_Touch. npm confronta gli URL come stringhe, e da npm 12 un URL scritto diverso viene rifiutato (EALLOWREMOTE);ARGusata in uno stage che non la dichiara arriva vuota:npm install -g npm@${NPM_VERSION}diventanpm install -g npm@e installa l'ultima npm, cioè la 12, ignorando il pin.Il quality gate non lo vede, perché qui l'immagine non si costruisce: la release fallisce solo al tag.
Cosa si aggiunge
Uno step in
quality-gates.ymlche scansiona i Dockerfile del repository e segnala entrambi i difetti con::warning file=…,line=…e una tabella nel job summary.Solo avviso (
continue-on-error: true, uscita sempre 0): oggi ~46 repository hanno il registry in minuscolo e funzionano solo perché pinnano npm 11. Renderlo bloccante adesso li farebbe diventare rossi tutti insieme. Diventa bloccante con la tappa 2 di flux-repo#133, dopo la correzione in blocco.