summaryrefslogtreecommitdiff
diff options
context:
space:
mode:
authorFede Barcelona <fede_rico_94@hotmail.com>2024-08-27 17:20:33 +0200
committergithub-actions[bot] <github-actions[bot]@users.noreply.github.com>2024-11-25 14:15:05 +0000
commit64ea31066c3953e082c15ab1681360c38d9722c5 (patch)
tree48af257623267c5793aabac338321436732e64d3
parentMerge: [Backport release-24.11] php: 8.2.25 -> 8.2.26, 8.1.30 -> 8.1.31, 8.3.... (diff)
downloadnixpkgs-origin/backport-337736-to-release-24.11.tar.gz
sysdig-cli-scanner: do not use --dbpath arg when --iac is setorigin/backport-337736-to-release-24.11
(cherry picked from commit f7d992d6dde3a51a8dfea1486c3e56f59ea26ec0)
-rw-r--r--pkgs/by-name/sy/sysdig-cli-scanner/package.nix28
1 files changed, 20 insertions, 8 deletions
diff --git a/pkgs/by-name/sy/sysdig-cli-scanner/package.nix b/pkgs/by-name/sy/sysdig-cli-scanner/package.nix
index cb976d6fd3bb..ca6d26eda280 100644
--- a/pkgs/by-name/sy/sysdig-cli-scanner/package.nix
+++ b/pkgs/by-name/sy/sysdig-cli-scanner/package.nix
@@ -2,29 +2,41 @@
stdenv,
lib,
fetchurl,
- makeWrapper,
+ writeShellScript,
}:
let
versionMetadata = import ./sysdig-cli-scanner.versions.nix;
fetchForSystem = versionMetadata.${stdenv.system} or (throw "unsupported system ${stdenv.system}");
+
+ wrapper = writeShellScript "sysdig-cli-scanner-wrapper" ''
+ for arg in "$@"; do
+ # We must not pass --dbpath to the cli in case it has been called with --iac
+ # IaC Scanning does not make use of the vulnerability database
+ if [ "$arg" = "--iac" ]; then
+ exec @out@/libexec/sysdig-cli-scanner-unwrapped "$@"
+ fi
+ done
+
+ # --dbpath argument is needed for vulnerability scanning mode, otherwise it tries to download
+ # the vulnerability database in the same path as the binary, which is read-only in the case of the
+ # nix store
+ exec @out@/libexec/sysdig-cli-scanner-unwrapped \
+ --dbpath="$HOME/.cache/sysdig-cli-scanner/" "$@"
+ '';
in
stdenv.mkDerivation {
pname = "sysdig-cli-scanner";
version = versionMetadata.version;
src = fetchurl { inherit (fetchForSystem) url hash; };
-
- nativeBuildInputs = [ makeWrapper ];
-
dontUnpack = true;
installPhase = ''
runHook preInstall
- install -Dm755 -T $src $out/bin/sysdig-cli-scanner
-
- wrapProgram $out/bin/sysdig-cli-scanner \
- --add-flags --dbpath="\$HOME/.cache/sysdig-cli-scanner/"
+ install -Dm755 -T $src $out/libexec/sysdig-cli-scanner-unwrapped
+ install -Dm755 -T ${wrapper} $out/bin/sysdig-cli-scanner
+ substituteInPlace $out/bin/sysdig-cli-scanner --subst-var out
runHook postInstall
'';