Pin containerbasis en verifieer hugo/pandoc-downloads - #187
Merged
Merged
Conversation
Alpine en nginx-unprivileged op manifest-list digest gepind, met behoud van de tag. Hugo naar 0.166.0 en Pandoc naar 3.11. Beide downloads worden nu met sha256sum tegen de officiële checksum geverifieerd vóór het uitpakken.
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Base images op digest gepind (alpine:3.24 en nginxinc/nginx-unprivileged:stable-alpine-slim), met behoud van de tag voor leesbaarheid.
Hugo van 0.163.1 naar 0.166.0, Pandoc van 3.10 naar 3.11.
Beide downloads worden nu met sha256sum tegen een officiële checksum geverifieerd vóór het uitpakken, in plaats van ongecontroleerd via wget van GitHub gehaald te worden.
De Hugo-checksum komt uit het officiële
hugo_0.166.0_checksums.txt-release-asset van gohugoio/hugo.De Pandoc-checksum komt uit GitHub's eigen asset-digest (
gh api repos/jgm/pandoc/releases/tags/3.11), omdat jgm/pandoc sinds enkele releases geenSHA256SUMS-bestand meer als release-asset publiceert.Dat is een zwakkere garantie dan een door de maintainer zelf gepubliceerde en ondertekende checksum: het bevestigt dat het gedownloade bestand overeenkomt met wat op dat moment op GitHub stond, maar niet dat pandoc zelf die hash heeft vastgesteld of ondertekend.
Reviewers die hier een sterkere garantie willen, zouden aanvullend tegen de Hackage-bron of een signature moeten verifiëren.
Build geverifieerd met
podman build -t moza-site:test -f container/Containerfile .(native, zonder --platform, zoals de justfile ook doet) vanuit de repositoryroot: builder-stage en eindlaag bouwen beide succesvol, inclusiefnpm run render-mermaid(Chromium) en de Hugo-build.hugo versionenpandoc --versionin de builder-stage tonen respectievelijk 0.166.0 en 3.11.Beide binaries zijn afwezig in het eindimage (nginx-unprivileged-laag) — alleen
/app/publicwordt daarheen gekopieerd.