feat(release): auto-start colima for the DAST/ZAP step #961

Merged
brenno merged 1 commit from fix/dast-colima-autostart into main 2026-07-29 14:40:11 +00:00
Owner

De gebruiker vroeg om ZAP te installeren voor het tag-proces — die bleek
al ingericht (colima + docker + het zaproxy/zap-stable-image, sinds
22-07-2026), maar de colima-VM stond stil. make dast/make check-release sloegen de DAST-stap daardoor stil over met een "geen
container-runtime"-melding, wat precies aanvoelt als "ZAP ontbreekt".

Beide doelen proberen nu eerst colima start (idempotent — een no-op
als hij al draait) wanneer docker niet bereikbaar is én colima
geïnstalleerd is, vóór ze teruggrijpen op de skip-melding. Bewust
gekozen voor deze op-verzoek-start i.p.v. een launchd-autostart bij
inloggen — geen achtergrond-VM die continu draait.

Geverifieerd met colima expliciet gestopt: make dast start hem en
voltooit de scan (0 FAIL-NEW, 6 adviserende WARN-NEW tegen de lokale
wegwerpserver, gelijk aan de run met colima al warm).

Repareert ook een ankerlink in docs/CHECKS.md die in #959 verkeerd
was overgenomen (#forgejoworkflowsci--… i.p.v.
#forgejoworkflowsciyml--…) — gevonden door
test/docs_anchor_links_test.dart, dat sindsdien voor het eerst weer
over de volle breedte draaide (de DMAIC-module uit #957 landde
tussentijds op main).

Geen bewaker-oproep nodig: raakt bestandsformaat, opslag,
afhankelijkheden of uitgaand verkeer niet. make check (7298 tests),
make check-secrets en make sast zijn allemaal groen.

De gebruiker vroeg om ZAP te installeren voor het tag-proces — die bleek al ingericht (colima + docker + het zaproxy/zap-stable-image, sinds 22-07-2026), maar de colima-VM stond stil. `make dast`/`make check-release` sloegen de DAST-stap daardoor stil over met een "geen container-runtime"-melding, wat precies aanvoelt als "ZAP ontbreekt". Beide doelen proberen nu eerst `colima start` (idempotent — een no-op als hij al draait) wanneer docker niet bereikbaar is én colima geïnstalleerd is, vóór ze teruggrijpen op de skip-melding. Bewust gekozen voor deze op-verzoek-start i.p.v. een launchd-autostart bij inloggen — geen achtergrond-VM die continu draait. Geverifieerd met colima expliciet gestopt: `make dast` start hem en voltooit de scan (0 FAIL-NEW, 6 adviserende WARN-NEW tegen de lokale wegwerpserver, gelijk aan de run met colima al warm). Repareert ook een ankerlink in docs/CHECKS.md die in #959 verkeerd was overgenomen (`#forgejoworkflowsci--…` i.p.v. `#forgejoworkflowsciyml--…`) — gevonden door test/docs_anchor_links_test.dart, dat sindsdien voor het eerst weer over de volle breedte draaide (de DMAIC-module uit #957 landde tussentijds op main). Geen bewaker-oproep nodig: raakt bestandsformaat, opslag, afhankelijkheden of uitgaand verkeer niet. make check (7298 tests), make check-secrets en make sast zijn allemaal groen.
feat(release): auto-start colima for the DAST/ZAP step
All checks were successful
scans / scans (pull_request) Successful in 3m20s
e8e1ffa95b
make dast and make check-release required a human to remember to run
colima start before the DAST step would do anything — otherwise it
silently skipped with a "no container runtime" message, which is
exactly what looked like "ZAP isn't installed" even though colima,
docker and the zap-stable image were already set up (22-07-2026).

Both targets now try `colima start` (idempotent — a no-op if already
running) when docker isn't reachable and colima is installed, before
falling back to the skip message. Verified end-to-end with colima
stopped: `make dast` starts it and completes the scan (0 FAIL-NEW, 6
advisory WARN-NEW against the local throwaway server, matching the run
with colima already warm).

Also fixes a docs/CHECKS.md anchor link introduced in the ci.yml
tag-only change (#959) that pointed at
#forgejoworkflowsci--the-release-gate-on-a-v-tag instead of the actual
slug #forgejoworkflowsciyml--...  — caught by
test/docs_anchor_links_test.dart.
brenno merged commit 205e74cc01 into main 2026-07-29 14:40:11 +00:00
Sign in to join this conversation.
No description provided.