Skip to content
Merged
Show file tree
Hide file tree
Changes from all commits
Commits
File filter

Filter by extension

Filter by extension

Conversations
Failed to load comments.
Loading
Jump to
Jump to file
Failed to load files.
Loading
Diff view
Diff view
9 changes: 9 additions & 0 deletions Dockerfile
Original file line number Diff line number Diff line change
Expand Up @@ -44,13 +44,22 @@ ENV PYTHONDONTWRITEBYTECODE=1 \
RUN apt-get update \
&& apt-get upgrade -y \
&& apt-get install -y --no-install-recommends --only-upgrade \
bsdutils \
libblkid1 \
libgssapi-krb5-2 \
libk5crypto3 \
libkrb5-3 \
libkrb5support0 \
liblastlog2-2 \
libmount1 \
libsmartcols1 \
libssl3t64 \
libuuid1 \
login \
mount \
openssl \
openssl-provider-legacy \
util-linux \
&& apt-get install -y --no-install-recommends ca-certificates openssh-client \
&& rm -rf /var/lib/apt/lists/*

Expand Down
41 changes: 41 additions & 0 deletions tests/test_service_image_contract.py
Original file line number Diff line number Diff line change
Expand Up @@ -19,6 +19,17 @@
"GITHUB_CLI_X_TEXT_VERSION",
),
}
RUNTIME_SECURITY_UPGRADE_PACKAGES = {
"bsdutils",
"libblkid1",
"liblastlog2-2",
"libmount1",
"libsmartcols1",
"libuuid1",
"login",
"mount",
"util-linux",
}
GO_VERSION_PATTERN = re.compile(
r"^v(?:0|[1-9]\d*)\.(?:0|[1-9]\d*)\.(?:0|[1-9]\d*)"
r"(?:-[0-9A-Za-z-]+(?:\.[0-9A-Za-z-]+)*)?"
Expand Down Expand Up @@ -101,6 +112,36 @@ def test_service_image_installs_ssh_client_for_rollback_worker(self) -> None:
self.assertIn("openssh-client", dockerfile_text)
self.assertIn("rm -rf /var/lib/apt/lists/*", dockerfile_text)

def test_service_image_refreshes_runtime_security_packages(self) -> None:
dockerfile = Path(__file__).resolve().parents[1] / "Dockerfile"

dockerfile_text = dockerfile.read_text(encoding="utf-8")
runtime_stage = re.search(
r"(?ms)^FROM\s+\S*python:3\.13-slim\s*$"
r"(?P<body>.*?)(?=^FROM\s|\Z)",
dockerfile_text,
)

self.assertIsNotNone(runtime_stage)
assert runtime_stage is not None
runtime_stage_text = runtime_stage.group("body")
upgrade = re.search(
r"(?ms)apt-get install -y --no-install-recommends --only-upgrade\s+\\\n"
r"(?P<packages>.*?)\n\s*&& apt-get install -y --no-install-recommends",
runtime_stage_text,
)

self.assertIsNotNone(upgrade)
assert upgrade is not None
observed_packages = set(
re.findall(
r"(?m)^\s+(?P<package>[a-z0-9][a-z0-9+.-]*)\s+\\?\s*$",
upgrade.group("packages"),
)
)

self.assertTrue(RUNTIME_SECURITY_UPGRADE_PACKAGES.issubset(observed_packages))


if __name__ == "__main__":
unittest.main()
Loading