adorsys / adorsys/status-list-server

Pin Dockerfile builder images to immutable sha256 digests

Open
#486 0 comments 0 reactions 0 assignees View on GitHub
dependencies enhancement high
Dominant language
Rust
Stars
22
Forks
5
Avg merge
2d 11h
Merged PRs (30d)
47

Description

## Objective

Pin `blackdex/rust-musl:x86_64-musl` and `blackdex/rust-musl:aarch64-musl` builder base images in `Dockerfile` to immutable `@sha256:...` digests.

## Context

Lines 4–5 of `Dockerfile` currently use mutable platform tags:
```dockerfile
FROM --platform=$BUILDPLATFORM blackdex/rust-musl:x86_64-musl AS builder-amd64
FROM --platform=$BUILDPLATFORM blackdex/rust-musl:aarch64-musl AS builder-arm64
```
Mutable tags can change upstream without notice, introducing non-reproducible builds, unexpected compiler differences, or supply-chain security risks. Pinning by digest ensures cryptographic immutability.

## Deliverables

- [ ] Inspect upstream digests for `blackdex/rust-musl:x86_64-musl` and `blackdex/rust-musl:aarch64-musl`.
- [ ] Update `Dockerfile` to pin both builder images by `@sha256:...` digest.
- [ ] Document the image digest update process in `docs/supply-chain.md`.
- [ ] Verify that Docker container builds succeed on both amd64 and arm64 targets.

## Acceptance Criteria

- [ ] Builder images in `Dockerfile` are pinned to immutable sha256 digests.
- [ ] Multi-architecture builds succeed with the pinned digests.

## References

- `Dockerfile` (lines 4–5)
- `docs/supply-chain.md`
- Arc review: `arc-review/finalReview/release-supply-chain/README.md` (PoC 9)

Contributor guide

Open the contributing guide

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.