diff options
| author | Fede Barcelona <fede_rico_94@hotmail.com> | 2024-08-27 17:20:33 +0200 |
|---|---|---|
| committer | github-actions[bot] <github-actions[bot]@users.noreply.github.com> | 2024-11-25 14:15:05 +0000 |
| commit | 64ea31066c3953e082c15ab1681360c38d9722c5 (patch) | |
| tree | 48af257623267c5793aabac338321436732e64d3 | |
| parent | Merge: [Backport release-24.11] php: 8.2.25 -> 8.2.26, 8.1.30 -> 8.1.31, 8.3.... (diff) | |
| download | nixpkgs-origin/backport-337736-to-release-24.11.tar.gz | |
sysdig-cli-scanner: do not use --dbpath arg when --iac is setorigin/backport-337736-to-release-24.11
(cherry picked from commit f7d992d6dde3a51a8dfea1486c3e56f59ea26ec0)
| -rw-r--r-- | pkgs/by-name/sy/sysdig-cli-scanner/package.nix | 28 |
1 files changed, 20 insertions, 8 deletions
diff --git a/pkgs/by-name/sy/sysdig-cli-scanner/package.nix b/pkgs/by-name/sy/sysdig-cli-scanner/package.nix index cb976d6fd3bb..ca6d26eda280 100644 --- a/pkgs/by-name/sy/sysdig-cli-scanner/package.nix +++ b/pkgs/by-name/sy/sysdig-cli-scanner/package.nix @@ -2,29 +2,41 @@ stdenv, lib, fetchurl, - makeWrapper, + writeShellScript, }: let versionMetadata = import ./sysdig-cli-scanner.versions.nix; fetchForSystem = versionMetadata.${stdenv.system} or (throw "unsupported system ${stdenv.system}"); + + wrapper = writeShellScript "sysdig-cli-scanner-wrapper" '' + for arg in "$@"; do + # We must not pass --dbpath to the cli in case it has been called with --iac + # IaC Scanning does not make use of the vulnerability database + if [ "$arg" = "--iac" ]; then + exec @out@/libexec/sysdig-cli-scanner-unwrapped "$@" + fi + done + + # --dbpath argument is needed for vulnerability scanning mode, otherwise it tries to download + # the vulnerability database in the same path as the binary, which is read-only in the case of the + # nix store + exec @out@/libexec/sysdig-cli-scanner-unwrapped \ + --dbpath="$HOME/.cache/sysdig-cli-scanner/" "$@" + ''; in stdenv.mkDerivation { pname = "sysdig-cli-scanner"; version = versionMetadata.version; src = fetchurl { inherit (fetchForSystem) url hash; }; - - nativeBuildInputs = [ makeWrapper ]; - dontUnpack = true; installPhase = '' runHook preInstall - install -Dm755 -T $src $out/bin/sysdig-cli-scanner - - wrapProgram $out/bin/sysdig-cli-scanner \ - --add-flags --dbpath="\$HOME/.cache/sysdig-cli-scanner/" + install -Dm755 -T $src $out/libexec/sysdig-cli-scanner-unwrapped + install -Dm755 -T ${wrapper} $out/bin/sysdig-cli-scanner + substituteInPlace $out/bin/sysdig-cli-scanner --subst-var out runHook postInstall ''; |
