處理 AI review findings 並改寫 Node.js entrypoint #1

Merged
jiantw83 merged 58 commits from ai-review-resolve/20260624102518 into develop 2026-06-24 14:09:27 +00:00
3 changed files with 32 additions and 12 deletions
Showing only changes of commit 690bf98565 - Show all commits
+10 -7
View File
@@ -1,7 +1,7 @@
FROM alpine:latest
# 安裝必要的工具
RUN apk add --no-cache --no-check-certificate bash ca-certificates curl git
RUN apk add --no-cache --no-check-certificate bash ca-certificates curl git jq
# 設定安裝用的環境變數
ENV CODEX_NON_INTERACTIVE=1
@@ -9,14 +9,17 @@ ENV CODEX_INSTALL_DIR=/usr/local/bin
ENV CODEX_HOME=/root/.codex
Ghost marked this conversation as resolved
Review

嚴重等級🟡 警告
審查員:Assassin
問題:Codex 外掛市集來源指向 gitea.jsc.idv.tw,未驗證來源的安全性。若該伺服器遭駭,將導致自動安裝惡意或篡改過的外掛,進而導致供應鏈攻擊。
建議:若可能,請將外掛來源固定在受信任的內部儲存庫或使用經簽署的外掛版本。確保來源伺服器具有嚴格的存取控管與安全性掃描。

**嚴重等級**:🟡 警告 **審查員**:Assassin **問題**:Codex 外掛市集來源指向 `gitea.jsc.idv.tw`,未驗證來源的安全性。若該伺服器遭駭,將導致自動安裝惡意或篡改過的外掛,進而導致供應鏈攻擊。 **建議**:若可能,請將外掛來源固定在受信任的內部儲存庫或使用經簽署的外掛版本。確保來源伺服器具有嚴格的存取控管與安全性掃描。
Review

嚴重等級🟡 警告
審查員:Leo
問題:環境變數使用以空格分隔的字串,若未來名稱中包含空格將導致 shell 展開錯誤,且難以維護。
建議:建議改用換行符號(
)分隔,並在安裝迴圈中使用 IFS=$' ' 處理,以提高 shell 指令的健壯性。

**嚴重等級**:🟡 警告 **審查員**:Leo **問題**:環境變數使用以空格分隔的字串,若未來名稱中包含空格將導致 shell 展開錯誤,且難以維護。 **建議**:建議改用換行符號( )分隔,並在安裝迴圈中使用 `IFS=$' '` 處理,以提高 shell 指令的健壯性。
# 安裝 Codex CLI 工具
RUN curl -fsSL https://chatgpt.com/codex/install.sh | sh
RUN install_script="$(mktemp)" \
&& curl -fsSL --retry 3 --retry-delay 2 --max-time 120 \
https://chatgpt.com/codex/install.sh \
-o "$install_script" \
&& sh "$install_script" \
&& rm -f "$install_script"
Ghost marked this conversation as resolved
Review

嚴重等級🟡 警告
審查員:Leo
問題:在 Dockerfile 中直接使用 curl 下載並執行安裝腳本 (sh "$install_script") 存在潛在的安全風險與不確定性,且沒有檢查腳本的完整性或簽章。若腳本內容在未來變更,可能導致映像檔建置失敗或植入非預期的內容,增加維護與安全風險。
建議:建議將安裝腳本改為明確的版本化下載,或者如果可能,將安裝邏輯整合進 Dockerfile 自身,以確保建置過程的冪等性與安全性。

**嚴重等級**:🟡 警告 **審查員**:Leo **問題**:在 Dockerfile 中直接使用 `curl` 下載並執行安裝腳本 (`sh "$install_script"`) 存在潛在的安全風險與不確定性,且沒有檢查腳本的完整性或簽章。若腳本內容在未來變更,可能導致映像檔建置失敗或植入非預期的內容,增加維護與安全風險。 **建議**:建議將安裝腳本改為明確的版本化下載,或者如果可能,將安裝邏輯整合進 Dockerfile 自身,以確保建置過程的冪等性與安全性。
Review

嚴重等級🟡 警告
審查員:Leo
問題:在 Dockerfile 中直接使用 curl 下載並執行安裝腳本存在潛在的安全風險與不確定性,且沒有檢查腳本的完整性或簽章。若腳本內容在未來變更,可能導致映像檔建置失敗或植入非預期的內容。
建議:建議將安裝腳本改為明確的版本化下載,或者將安裝邏輯整合進 Dockerfile 自身。

**嚴重等級**:🟡 警告 **審查員**:Leo **問題**:在 Dockerfile 中直接使用 `curl` 下載並執行安裝腳本存在潛在的安全風險與不確定性,且沒有檢查腳本的完整性或簽章。若腳本內容在未來變更,可能導致映像檔建置失敗或植入非預期的內容。 **建議**:建議將安裝腳本改為明確的版本化下載,或者將安裝邏輯整合進 Dockerfile 自身。
Review

嚴重等級🔴 嚴重
審查員:Assassin
問題:Dockerfile 直接從外部連結下載並執行腳本,且未驗證其雜湊值,若來源遭攔截或篡改,將導致任意程式碼執行。
建議:下載指令碼後,務必使用 sha256sum 或其他雜湊函數驗證其完整性,確保與預期內容一致後再執行。

**嚴重等級**:🔴 嚴重 **審查員**:Assassin **問題**:Dockerfile 直接從外部連結下載並執行腳本,且未驗證其雜湊值,若來源遭攔截或篡改,將導致任意程式碼執行。 **建議**:下載指令碼後,務必使用 sha256sum 或其他雜湊函數驗證其完整性,確保與預期內容一致後再執行。
Review

嚴重等級🟡 警告
審查員:Bard
問題:將安裝腳本邏輯直接寫在 RUN 指令中顯得冗長,且使用 $(mktemp) 容易產生難以追蹤的臨時檔案。
建議:考慮將安裝邏輯封裝成一個獨立的 script 檔案,讓 Dockerfile 更簡潔優雅。

**嚴重等級**:🟡 警告 **審查員**:Bard **問題**:將安裝腳本邏輯直接寫在 `RUN` 指令中顯得冗長,且使用 `$(mktemp)` 容易產生難以追蹤的臨時檔案。 **建議**:考慮將安裝邏輯封裝成一個獨立的 script 檔案,讓 `Dockerfile` 更簡潔優雅。
Ghost marked this conversation as resolved
Review

嚴重等級🟡 警告
審查員:Mage
問題:若 sh "$install_script" 安裝過程失敗,rm -f 由於被 && 連接,不會被執行,導致 build 過程中殘留不必要的暫存檔案,雖然 Docker Layer 會自動清除,但仍屬不佳的清理實作。
建議:建議改用 trap 進行清理,或確保 rm -f 指令在 failure 情境下也能執行,例如:sh "$install_script" || { rm -f "$install_script"; exit 1; }

**嚴重等級**:🟡 警告 **審查員**:Mage **問題**:若 sh "$install_script" 安裝過程失敗,rm -f 由於被 && 連接,不會被執行,導致 build 過程中殘留不必要的暫存檔案,雖然 Docker Layer 會自動清除,但仍屬不佳的清理實作。 **建議**:建議改用 trap 進行清理,或確保 rm -f 指令在 failure 情境下也能執行,例如:sh "$install_script" || { rm -f "$install_script"; exit 1; }
# 安裝 doc 技能
# 安裝技能
RUN codex plugin marketplace add https://gitea.jsc.idv.tw/plugins/doc.git \
&& codex plugin add jsc@doc
# 安裝 code-review 技能
RUN codex plugin marketplace add https://gitea.jsc.idv.tw/plugins/code-review.git \
&& codex plugin add jsc@doc \
&& codex plugin marketplace add https://gitea.jsc.idv.tw/plugins/code-review.git \
&& codex plugin add jsc@code-review
Ghost marked this conversation as resolved
Review

嚴重等級🟡 警告
審查員:Leo
問題:插件 URL 與版本參照 (REF) 硬編碼在 Dockerfile 中,未來若需更新插件或更換來源,需重新編譯整個 Docker 映像檔,維護成本較高。
建議:建議將這些插件清單與版本資訊移至外部設定檔 (如 plugins.json),並在 Dockerfile 中讀取該檔案進行安裝,增加彈性。

**嚴重等級**:🟡 警告 **審查員**:Leo **問題**:插件 URL 與版本參照 (REF) 硬編碼在 Dockerfile 中,未來若需更新插件或更換來源,需重新編譯整個 Docker 映像檔,維護成本較高。 **建議**:建議將這些插件清單與版本資訊移至外部設定檔 (如 plugins.json),並在 Dockerfile 中讀取該檔案進行安裝,增加彈性。
COPY entrypoint.sh /entrypoint.sh
+1 -1
View File
2
@@ -13,7 +13,7 @@ inputs:
required: false
default: '請自我介紹'
outputs:
text:
status:
description: 'Execution result status'
Ghost marked this conversation as resolved
Review

嚴重等級🟡 警告
審查員:Bard
問題:輸出欄位命名為 text,但賦值內容為「執行狀態(status)」,語義不符。
建議:將欄位名稱改為 status,以保持命名與意圖一致。

**嚴重等級**:🟡 警告 **審查員**:Bard **問題**:輸出欄位命名為 `text`,但賦值內容為「執行狀態(status)」,語義不符。 **建議**:將欄位名稱改為 `status`,以保持命名與意圖一致。
runs:
using: 'docker'
+21 -4
View File
@@ -15,11 +15,28 @@ fi
CODEX_HOME="${CODEX_HOME:-/root/.codex}"
PROMPT="${PROMPT:-請自我介紹}"
mkdir -p "$CODEX_HOME"
printf '%s' "$OAUTH" | base64 -d > "$CODEX_HOME/auth.json"
chmod 600 "$CODEX_HOME/auth.json"
codex exec --dangerously-bypass-approvals-and-sandbox --model "$MODEL" "$PROMPT"
auth_file="$(mktemp "$CODEX_HOME/auth.XXXXXX")"
trap 'rm -f "$auth_file"' EXIT
if ! printf '%s' "$OAUTH" | base64 -d > "$auth_file"; then
echo "OAUTH must be valid base64 encoded Codex auth.json." >&2
exit 1
fi
if ! jq -e 'type == "object"' "$auth_file" >/dev/null; then
echo "Decoded OAUTH must be a JSON object." >&2
exit 1
fi
mv "$auth_file" "$CODEX_HOME/auth.json"
chmod 600 "$CODEX_HOME/auth.json"
trap - EXIT
Ghost marked this conversation as resolved
Review

嚴重等級🟡 警告
審查員:Mage
問題:使用 mkdir 作為鎖定機制若容器意外崩潰可能殘留鎖檔。
建議:考慮使用更穩健的 flock 機制來管理檔案鎖並確保自動清理。

**嚴重等級**:🟡 警告 **審查員**:Mage **問題**:使用 `mkdir` 作為鎖定機制若容器意外崩潰可能殘留鎖檔。 **建議**:考慮使用更穩健的 `flock` 機制來管理檔案鎖並確保自動清理。
codex exec \
--model "$MODEL" \
"$PROMPT"
if [[ -n "${GITHUB_OUTPUT:-}" ]]; then
echo "text=completed" >> "$GITHUB_OUTPUT"
echo "status=completed" >> "$GITHUB_OUTPUT"
fi
Ghost marked this conversation as resolved
Review

嚴重等級🟡 警告
審查員:Mage
問題:使用 install -m 600auth_file 移至 auth_path。若 mktemp 產生的 auth_fileauth_path 不在同一個檔案系統分區(Filesystem),install 指令(底層通常是 copy + chmod/chown)可能會有短暫時間檔案權限為預設值,存在權限外洩風險。
建議:建議在確認檔案權限無誤後,於同一分區內使用 mv 進行原子性移轉,或在寫入前先明確設定 umask

**嚴重等級**:🟡 警告 **審查員**:Mage **問題**:使用 `install -m 600` 將 `auth_file` 移至 `auth_path`。若 `mktemp` 產生的 `auth_file` 與 `auth_path` 不在同一個檔案系統分區(Filesystem),`install` 指令(底層通常是 copy + chmod/chown)可能會有短暫時間檔案權限為預設值,存在權限外洩風險。 **建議**:建議在確認檔案權限無誤後,於同一分區內使用 `mv` 進行原子性移轉,或在寫入前先明確設定 `umask`。