# Образы пинятся по digest (AGENT.md 11.3): тег может быть перезаписан в # реестре, digest — нет. Обновление: получить новый digest # (`docker buildx imagetools inspect <образ>` или Docker Hub API) и заменить. # syntax=docker/dockerfile:1 # ---------- web ---------- FROM node:24-bookworm-slim@sha256:0e0ff40c39bc087845bfb27465a0df4ea419520094bc35842ff83dd8cbe6f9b6 AS web WORKDIR /src/web COPY web/package.json web/package-lock.json ./ RUN npm ci --no-audit --no-fund COPY web/ ./ RUN npm run build # ---------- go ---------- FROM golang:1.27-bookworm@sha256:69a7b9788769bec032d238959b61854e9ae87f57be9029ec04e9885fabf99195 AS gobuild WORKDIR /src ARG VERSION=dev ARG COMMIT=none ARG BUILD_DATE=unknown # Сети без доступа к storage.googleapis.com не могут использовать proxy.golang.org. ARG GOPROXY=https://proxy.golang.org,direct ARG GOSUMDB=sum.golang.org ENV GOPROXY=${GOPROXY} GOSUMDB=${GOSUMDB} GOTOOLCHAIN=local # Статическая сборка: SQLite (CGO) линкуется с musl, чтобы рантайм обходился # без glibc и базового образа на 100+ MB. RUN apt-get update \ && apt-get install -y --no-install-recommends musl-tools \ && rm -rf /var/lib/apt/lists/* COPY go.mod go.sum ./ RUN go mod download COPY cmd/ ./cmd/ COPY internal/ ./internal/ RUN CC=musl-gcc CGO_ENABLED=1 go build \ -tags "sqlite_omit_load_extension sqlite_fts5" \ -trimpath \ -ldflags "-s -w -linkmode external -extldflags -static -X main.version=${VERSION} -X main.commit=${COMMIT} -X main.buildDate=${BUILD_DATE}" \ -o /out/glchat ./cmd/glchat # ---------- runtime ---------- # База alpine + статический бинарник: образ укладывается в бюджет §9.1 # (<50 MB). Проверка: docs/DECISIONS.md, решение D-007. FROM alpine:3.20@sha256:d9e853e87e55526f6b2917df91a2115c36dd7c696a35be12163d44e6e2a4b6bc AS runtime RUN addgroup -S -g 10001 glchat \ && adduser -S -u 10001 -G glchat -h /app -s /sbin/nologin glchat \ && mkdir -p /app/data/db /app/data/files /app/data/backups /app/web \ && chown -R glchat:glchat /app \ && apk add --no-cache ca-certificates tzdata COPY --from=gobuild /out/glchat /usr/local/bin/glchat COPY --from=web /src/web/dist /app/web WORKDIR /app USER 10001:10001 ENV DATA_DIR=/app/data \ LISTEN_ADDR=0.0.0.0:8080 \ LOG_FORMAT=json \ LOG_LEVEL=info EXPOSE 8080 # healthcheck выполняется самим бинарём: curl в образе не нужен. HEALTHCHECK --interval=30s --timeout=5s --start-period=20s --retries=3 \ CMD ["/usr/local/bin/glchat", "healthcheck"] ENTRYPOINT ["/usr/local/bin/glchat"]