JWT_SECRET retombait sur "data-sentinel-secret-change-in-prod", une valeur lisible par quiconque a accès au code : un oubli de configuration suffisait à permettre de forger un jeton d'administrateur. Sans JWT_SECRET, une clé aléatoire est désormais tirée au démarrage, avec un avertissement explicite. Le démarrage n'est volontairement pas bloqué : un oubli de variable d'environnement ne doit pas transformer une configuration incomplète en indisponibilité totale du service. Contrepartie assumée et documentée : les sessions ne survivent pas à un redémarrage tant que la variable n'est pas définie. Vérifié : la production signe déjà avec un secret propre, ce correctif ne change donc rien à son fonctionnement. Ajoute par ailleurs APP_BUILD, injecté par la CI depuis le SHA du commit et exposé par GET /health (et /version.json côté front). Jusqu'ici, rien ne permettait de savoir quelle version tournait réellement : un déploiement non appliqué était indiscernable d'un déploiement réussi.
48 lines
1.6 KiB
YAML
48 lines
1.6 KiB
YAML
name: Build & Deploy
|
|
|
|
on:
|
|
push:
|
|
branches: [main]
|
|
workflow_dispatch: {}
|
|
|
|
env:
|
|
IMAGE: git.nfteam.ovh/neckfire/datasentinel-api
|
|
|
|
jobs:
|
|
build:
|
|
runs-on: ubuntu-latest
|
|
steps:
|
|
- name: Checkout
|
|
uses: actions/checkout@v4
|
|
|
|
- name: Build image
|
|
run: |
|
|
docker build \
|
|
--build-arg APP_BUILD="${GITHUB_SHA::12}" \
|
|
-t "${IMAGE}:latest" -t "${IMAGE}:${GITHUB_SHA::12}" .
|
|
|
|
- name: Tests (pytest dans l'image, BDD simulée)
|
|
run: |
|
|
docker run --rm "${IMAGE}:${GITHUB_SHA::12}" \
|
|
sh -c 'pip install -q pytest httpx && pytest -q'
|
|
|
|
- name: Push image
|
|
run: |
|
|
set -e
|
|
echo "${{ secrets.REGISTRY_PASSWORD }}" | docker login git.nfteam.ovh -u "${{ secrets.REGISTRY_USER }}" --password-stdin
|
|
docker push --all-tags "${IMAGE}"
|
|
echo "pushed ${IMAGE}"
|
|
|
|
- name: Notify ntfy (success/failure)
|
|
if: always()
|
|
run: |
|
|
if [ "${{ job.status }}" = "success" ]; then EMOJI="white_check_mark"; PRIO="default"; else EMOJI="rotating_light"; PRIO="high"; fi
|
|
curl -s \
|
|
-H "Authorization: Bearer ${{ secrets.NTFY_TOKEN }}" \
|
|
-H "Title: ${GITHUB_REPOSITORY} — ${{ job.status }}" \
|
|
-H "Priority: ${PRIO}" \
|
|
-H "Tags: ${EMOJI}" \
|
|
-H "Click: ${GITHUB_SERVER_URL}/${GITHUB_REPOSITORY}/actions" \
|
|
-d "${GITHUB_WORKFLOW} sur ${GITHUB_REF_NAME} (run #${GITHUB_RUN_NUMBER}) : ${{ job.status }}" \
|
|
"${{ secrets.NTFY_URL }}/${{ secrets.NTFY_TOPIC }}" || true
|