fix(ci): dependency-check — data dir NVD persistant via volume hôte /opt/dc-cache #10
Loading…
Reference in a new issue
No description provided.
Delete branch "fix/dc-cache-persistant"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Contexte
Chaque run CI exécute OWASP Dependency-Check (action
.forgejo/actions/dependency-check) qui télécharge la base NVD complète (~377 000 entrées, ~50 min) à chaque run :~/.cache/dependency-check(HOME du conteneur de job, éphémère).actions/cache@v4(keydependency-check-${{ runner.os }}-db) ne persistait pas : le scan échoue sur les CVE bloquantes AVANT le save, donc rien n'était restauré au run suivant.Solution (option 2 — retenue)
Volume hôte persistant monté dans le conteneur de job via
container.optionsdu runner :La NVD est téléchargée une seule fois par LXC runner, puis réutilisée pour toujours, indépendamment de l'échec du job. (Le montage est déployé sur les 3 LXC runner-hugin/murin/odin en parallèle.)
Changements
--data ~/.cache/dependency-check→--data /opt/dc-cachecontainer.options, plus la HOME du conteneur de jobactions/cache@v4pour~/.cache/dependency-checkdansci-fullest conservé comme filet de sécurité inter-runners (secondaire)Impact
Downloaded 0/N/ « NVD database is up to date » → gain ~50 min par run CI sur les projets avecdependency-check-enabled: true