3 Commits
Author SHA1 Message Date
katzenbergeran87461 70302b28c7 Add healthcheck
continuous-integration/drone/push Build is passing
2026-04-15 16:43:02 +02:00
katzenbergeran87461 14a87720a8 Run as non root user
continuous-integration/drone/push Build is passing
2026-04-15 16:35:16 +02:00
katzenbergeran87461 63d7683d18 Sh statt Bash
continuous-integration/drone/push Build is passing
2026-04-13 22:43:51 +02:00
2 changed files with 16 additions and 25 deletions
+16 -25
View File
@@ -7,7 +7,7 @@ RUN apk add --no-cache gcc musl-dev
# Arbeitsverzeichnis für den Build-Prozess # Arbeitsverzeichnis für den Build-Prozess
WORKDIR /build WORKDIR /build
# C-Code kopieren # nur C-Code kopieren
COPY deployment.c . COPY deployment.c .
# Code kompilieren (-O2 optimiert die Performance der Binärdatei) # Code kompilieren (-O2 optimiert die Performance der Binärdatei)
@@ -21,39 +21,30 @@ WORKDIR /app
# OPTIMIERUNG: System-Update durchführen, um CVEs zu fixen # OPTIMIERUNG: System-Update durchführen, um CVEs zu fixen
# 'apk upgrade' installiert die Version 3.3.7-r0 von OpenSSL # 'apk upgrade' installiert die Version 3.3.7-r0 von OpenSSL
RUN apk update && apk upgrade --no-cache
# Non-Root User anlegen # Non-Root User anlegen
# RUN addgroup -S appgroup
# RUN adduser -S appuser -G appgroup
# Verzeichnis für Ausgabe anlegen # Verzeichnis für Ausgabe anlegen
RUN mkdir -p /output
# Dem User die Rechte für die Ordner /app und /output geben # Dem User die Rechte für die Ordner /app und /output geben
# RUN chown -R appuser:appgroup /app /output RUN apk update && apk upgrade --no-cache && \
addgroup -S -g 1000 appgroup && \
adduser -S -u 1000 -G appgroup appuser && \
mkdir -p /output && \
chown -R 1000:1000 /app /output
# nur die fertige Binärdatei aus der "builder"-Stage kopieren # nur die fertige Binärdatei aus der "builder"-Stage kopieren
COPY --from=builder /build/deployment /app/ COPY --from=builder --chown=1000:1000 /build/deployment /app/
# COPY --from=builder --chown=appuser:appgroup /build/deployment /app/
# 3. Data Volume für die Ausgabe mounten # 3. Ab hier läuft alles als sicherer Non-Root User
USER 1000
# 4. Data Volume für die Ausgabe mounten (um lokal die output.txt zu sehen)
VOLUME ["/output"] VOLUME ["/output"]
# 4. Ab hier läuft alles als sicherer Non-Root User # 5. Healthcheck
# USER appuser
# 5. Healthcheck implementieren
# Da das C-Programm alle 10 Sekunden etwas schreibt, prüfen wir alle 15 Sekunden, # Da das C-Programm alle 10 Sekunden etwas schreibt, prüfen wir alle 15 Sekunden,
# ob die Datei "/output/ausgabe.log" existiert und Daten enthält (-s). # ob die Datei "/output/output.txt" existiert und Daten enthält (-s).
# HEALTHCHECK --interval=15s --timeout=3s --start-period=5s --retries=3 \ HEALTHCHECK --interval=15s --timeout=3s --start-period=5s --retries=3 \
# CMD test -s /output/ausgabe.log || exit 1 CMD test -s /output/output.txt || exit 1
# 6. Startbefehl # 6. Startbefehl
# Wir starten das Programm (Intervall: 10 Sekunden) und hängen die Ausgabe (>>) an die Datei im Volume an. ENTRYPOINT ["/bin/sh", "-c"]
# (Dein C-Code nutzt netterweise schon fflush(stdout), was perfekt für diese Umleitung ist!)
# CMD ["sh", "-c", "/app/deployment 10 >> /output/ausgabe.log"]
# Ausgabe wird ins Container-Dateisystem geschrieben
ENTRYPOINT ["/bin/bash", "-c"]
CMD ["./deployment 10 > /output/output.txt && tail -f /output/output.txt"] CMD ["./deployment 10 > /output/output.txt && tail -f /output/output.txt"]
BIN
View File
Binary file not shown.