Files
tessera-ctl/apps/api/Dockerfile
T
schalli bf632d90a5 fix(quick-261009-p0m): Review-Befunde WR-01/02/04/05, IN-01/02/03/04 (Abbild-Bau, Semgrep im Container, Zeitbudget, ZAP-Haken)
- WR-01: prisma generate als eigener Schritt mit Pruefung im api-Abbild, Bau scheitert ohne Client; Startprobe als .gitea/scripts/image-start-check.sh versioniert
- WR-02: Semgrep im offiziellen Container, per Digest angepinnt (kein pipx/PyPI mehr)
- WR-04: Zeitbudget 1500 s, Limits je Werkzeug, Ergebniszeile sofort nach jedem Werkzeug
- WR-05: Authorization-Ersetzung der ZAP-Pruefung nur fuer das Ziel
- IN-01: yarn/npm per Platzhalter entfernt und Abwesenheit geprueft (api und web)
- IN-02: Kommentar zu doppelten Kopfzeilen in next.config.ts richtiggestellt
- IN-03: Berichtsordner Modus 700, Zugangsdaten nur als base64 (keine curl-Konfiguration)
- IN-04: flacher Klon wird bei gitleaks als unvollstaendig gemeldet

Co-Authored-By: Claude Opus 5.5 (1M context) <noreply@anthropic.com>
2026-10-09 20:59:12 +02:00

90 lines
4.3 KiB
Docker

# Versionsstempel (quick-260914-ku1): die Werte setzt .gitea/scripts/publish-images.sh
# per --build-arg; lokal greifen die Vorgaben (dev). Ein globales ARG liefert nur die
# Vorgabe -- jede nutzende Stufe wiederholt deshalb `ARG NAME` ohne Wert.
ARG APP_VERSION=dev
ARG APP_CHANNEL=dev
ARG APP_COMMIT=
ARG APP_BUILD_TIME=
FROM node:24-alpine AS base
RUN corepack enable && corepack prepare pnpm@9 --activate
FROM base AS deps
WORKDIR /app
COPY package.json pnpm-lock.yaml pnpm-workspace.yaml ./
COPY apps/api/package.json ./apps/api/
COPY packages/shared/package.json ./packages/shared/
RUN pnpm install --frozen-lockfile --filter=@tessera/api...
FROM base AS builder
WORKDIR /app
COPY --from=deps /app/ ./
COPY apps/api/ ./apps/api/
COPY packages/shared/ ./packages/shared/
COPY tsconfig.base.json ./
RUN pnpm --filter=@tessera/api exec prisma generate
RUN pnpm --filter=@tessera/api build
# quick-261009-p0m: Laufzeit-Abhaengigkeiten ohne Entwicklungswerkzeuge. Eigene Stufe,
# weil der Ordnername von @prisma/client im pnpm-Speicher von den aufgeloesten
# Peer-Paketen abhaengt: der Prisma-Client wird deshalb HIER erzeugt (postinstall von
# apps/api, braucht das Schema vor der Installation) und samt Ordner uebernommen,
# statt einen Pfad aus der Builder-Stufe fest einzutragen.
FROM base AS prod-deps
WORKDIR /app
COPY package.json pnpm-lock.yaml pnpm-workspace.yaml ./
COPY apps/api/package.json ./apps/api/
COPY packages/shared/package.json ./packages/shared/
COPY apps/api/prisma ./apps/api/prisma/
RUN pnpm install --frozen-lockfile --prod --filter=@tessera/api...
# Der Prisma-Client entsteht im postinstall von apps/api, der Fehler verschluckt
# (`prisma generate || true`). Deshalb hier noch einmal ausdruecklich erzeugen und pruefen:
# fehlt der Client, scheitert der Bau -- statt eines Abbilds, das erst beim Start stirbt.
RUN apps/api/node_modules/.bin/prisma generate --schema apps/api/prisma/schema.prisma \
&& find node_modules/.pnpm -path '*/.prisma/client/index.js' | grep -q .
# quick-261009-p0m: Laufzeitstufe direkt vom Node-Abbild (ohne das vorbereitete pnpm
# der Stufe base). Die Paketverwaltungen des Node-Abbilds (npm, npx, corepack, yarn)
# werden gleich als Erstes entfernt -- im Betrieb installiert nichts nach.
FROM node:24-alpine AS runner
WORKDIR /app
ENV NODE_ENV=production
ARG APP_VERSION
ARG APP_CHANNEL
ARG APP_COMMIT
ARG APP_BUILD_TIME
ENV APP_VERSION=$APP_VERSION APP_CHANNEL=$APP_CHANNEL APP_COMMIT=$APP_COMMIT APP_BUILD_TIME=$APP_BUILD_TIME
# Die Ordner-/Dateinamen werden mit Platzhaltern gesucht (yarn-v1.22.22 wechselt mit dem
# Node-Abbild); die letzte Zeile laesst den Bau scheitern, falls eines der Werkzeuge
# bleibt -- sonst verpufft die Absicherung still bei einem neuen Basisabbild.
RUN rm -rf /usr/local/lib/node_modules/npm /usr/local/lib/node_modules/corepack /opt/yarn* \
/usr/local/bin/npm /usr/local/bin/npx /usr/local/bin/corepack /usr/local/bin/yarn* \
&& for c in npm npx corepack yarn yarnpkg; do \
if command -v "$c" >/dev/null 2>&1; then echo "FEHLER: $c ist noch im Abbild" >&2; exit 1; fi; \
done \
&& [ -z "$(ls -d /opt/yarn* /usr/local/lib/node_modules/npm /usr/local/lib/node_modules/corepack 2>/dev/null)" ] \
&& node --version
RUN addgroup --system --gid 1001 nestjs && \
adduser --system --uid 1001 nestjs && \
mkdir -p /app/user-files && \
chown nestjs:nestjs /app/user-files
COPY --from=prod-deps /app/package.json /app/pnpm-workspace.yaml /app/pnpm-lock.yaml ./
COPY --from=prod-deps /app/node_modules ./node_modules
COPY --from=prod-deps /app/apps/api/node_modules ./apps/api/node_modules
COPY --from=prod-deps /app/apps/api/package.json ./apps/api/
COPY --from=prod-deps /app/packages/shared/package.json ./packages/shared/
COPY --from=builder /app/apps/api/dist ./apps/api/dist
COPY --from=builder /app/apps/api/prisma ./apps/api/prisma
COPY --from=builder /app/packages/shared/src ./packages/shared/src
COPY apps/api/scripts ./apps/api/scripts
# Kopfbild der Willkommensmail (MailService.loadWelcomeHeaderPng liest
# apps/api/assets/mail/welcome-header.png relativ zu dist/mail/).
COPY apps/api/assets ./apps/api/assets
# Desktop-Pakete (Phase 18, D-08): im CI legt desktop-collect.sh Pakete +
# manifest.json in diesen Ordner, lokal liegt nur der Platzhalter. Nur
# lesend zur Laufzeit -- kein chown noetig.
COPY desktop-dist ./desktop-dist
USER nestjs
EXPOSE 3001
CMD ["sh", "apps/api/scripts/migrate-and-start.sh"]