forgejo-auto-pr-review (issue-2-execution-hardening)
Installation
docker pull git.nimmog.uk/nimmo/forgejo-auto-pr-review:issue-2-execution-hardeningsha256:1ff35099af31124843ad2f0a780d226bf62c796ac2f6b78b01cfa9fd926772b3About this package
Advisory Forgejo pull-request reviewer
Image layers
| ADD alpine-minirootfs-3.24.1-x86_64.tar.gz / # buildkit |
| CMD ["/bin/sh"] |
| ENV PATH=/usr/local/bin:/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin |
| RUN /bin/sh -c set -eux; apk add --no-cache ca-certificates tzdata ; # buildkit |
| ENV PYTHON_VERSION=3.14.6 |
| ENV PYTHON_SHA256=143b1dddefaec3bd2e21e3b839b34a2b7fb9842272883c576420d605e9f30c63 |
| RUN /bin/sh -c set -eux; apk add --no-cache --virtual .build-deps bluez-dev bzip2-dev dpkg-dev dpkg findutils gcc gdbm-dev gnupg libc-dev libffi-dev libnsl-dev libtirpc-dev linux-headers make ncurses-dev openssl-dev pax-utils readline-dev sqlite-dev tar tcl-dev tk tk-dev util-linux-dev xz xz-dev zlib-dev zstd-dev ; wget -O python.tar.xz "https://www.python.org/ftp/python/${PYTHON_VERSION%%[a-z]*}/Python-$PYTHON_VERSION.tar.xz"; echo "$PYTHON_SHA256 *python.tar.xz" | sha256sum -c -; mkdir -p /usr/src/python; tar --extract --directory /usr/src/python --strip-components=1 --file python.tar.xz; rm python.tar.xz; cd /usr/src/python; gnuArch="$(dpkg-architecture --query DEB_BUILD_GNU_TYPE)"; ./configure --build="$gnuArch" --enable-loadable-sqlite-extensions --enable-option-checking=fatal --enable-shared $(test "${gnuArch%%-*}" != 'riscv64' && echo '--with-lto') --with-ensurepip ; nproc="$(nproc)"; EXTRA_CFLAGS="-DTHREAD_STACK_SIZE=0x100000"; LDFLAGS="${LDFLAGS:-} -Wl,--strip-all"; arch="$(apk --print-arch)"; case "$arch" in x86_64|aarch64) EXTRA_CFLAGS="${EXTRA_CFLAGS:-} -fno-omit-frame-pointer -mno-omit-leaf-frame-pointer"; ;; x86) ;; *) EXTRA_CFLAGS="${EXTRA_CFLAGS:-} -fno-omit-frame-pointer"; ;; esac; make -j "$nproc" "EXTRA_CFLAGS=${EXTRA_CFLAGS:-}" "LDFLAGS=${LDFLAGS:-}" ; rm python; make -j "$nproc" "EXTRA_CFLAGS=${EXTRA_CFLAGS:-}" "LDFLAGS=${LDFLAGS:-} -Wl,-rpath='\$\$ORIGIN/../lib'" python ; make install; cd /; rm -rf /usr/src/python; find /usr/local -depth \( \( -type d -a \( -name test -o -name tests -o -name idle_test \) \) -o \( -type f -a \( -name '*.pyc' -o -name '*.pyo' -o -name 'libpython*.a' \) \) \) -exec rm -rf '{}' + ; find /usr/local -type f -executable -not \( -name '*tkinter*' \) -exec scanelf --needed --nobanner --format '%n#p' '{}' ';' | tr ',' '\n' | sort -u | awk 'system("[ -e /usr/local/lib/" $1 " ]") == 0 { next } { print "so:" $1 }' | xargs -rt apk add --no-network --virtual .python-rundeps ; apk del --no-network .build-deps; export PYTHONDONTWRITEBYTECODE=1; python3 --version; pip3 --version # buildkit |
| RUN /bin/sh -c set -eux; for src in idle3 pip3 pydoc3 python3 python3-config; do dst="$(echo "$src" | tr -d 3)"; [ -s "/usr/local/bin/$src" ]; [ ! -e "/usr/local/bin/$dst" ]; ln -svT "$src" "/usr/local/bin/$dst"; done # buildkit |
| CMD ["python3"] |
| LABEL org.opencontainers.image.title=Forgejo AI pull-request review |
| LABEL org.opencontainers.image.description=Advisory Forgejo pull-request reviewer |
| RUN /bin/sh -c addgroup -S reviewer && adduser -S -G reviewer -h /nonexistent reviewer # buildkit |
| WORKDIR /workspace |
| COPY --chown=reviewer:reviewer reviewer.py /opt/forgejo-ai-review/reviewer.py # buildkit |
| USER reviewer |
| ENV PYTHONDONTWRITEBYTECODE=1 PYTHONUNBUFFERED=1 |
| ENTRYPOINT ["python3" "/opt/forgejo-ai-review/reviewer.py"] |
Labels
| Key | Value |
|---|---|
| org.opencontainers.image.description | Advisory Forgejo pull-request reviewer |
| org.opencontainers.image.ref.name | issue-2-execution-hardening |
| org.opencontainers.image.revision | 51fdc25f7a96287d879a29a13d66f1335886d757 |
| org.opencontainers.image.source | https://git.nimmog.uk/nimmo/forgejo-auto-pr-review |
| org.opencontainers.image.title | Forgejo AI pull-request review |
Details
2026-07-21 21:32:57 +01:00
Versions (6)
View all
Container
0
OCI / Docker
linux/amd64
17 MiB
latest
2026-07-26
stable
2026-07-26
fix-node-address-space-default
2026-07-26
fix-shared-runner-nproc
2026-07-26
issue-23-exclude-paths-string
2026-07-23