@@ -49,7 +49,7 @@ RUN curl -fsSL https://aquasecurity.github.io/trivy-repo/deb/public.key \
4949 && rm -rf /var/lib/apt/lists/*
5050
5151# Install syft (SBOM generator)
52- ARG SYFT_VERSION=1.43 .0
52+ ARG SYFT_VERSION=1.46 .0
5353RUN curl -sSL -o /tmp/syft.tgz \
5454 "https://github.com/anchore/syft/releases/download/v${SYFT_VERSION}/syft_${SYFT_VERSION}_linux_amd64.tar.gz" \
5555 && tar -xzf /tmp/syft.tgz -C /tmp syft \
@@ -58,7 +58,7 @@ RUN curl -sSL -o /tmp/syft.tgz \
5858 && rm -f /tmp/syft.tgz
5959
6060# Install grype (vulnerability scanner)
61- ARG GRYPE_VERSION=0.111.1
61+ ARG GRYPE_VERSION=0.115.0
6262RUN curl -sSL -o /tmp/grype.tgz \
6363 "https://github.com/anchore/grype/releases/download/v${GRYPE_VERSION}/grype_${GRYPE_VERSION}_linux_amd64.tar.gz" \
6464 && tar -xzf /tmp/grype.tgz -C /tmp grype \
@@ -84,33 +84,33 @@ RUN curl -sSL -o /usr/local/bin/hadolint \
8484 && chmod +x /usr/local/bin/hadolint
8585
8686# Install yq (YAML processor)
87- ARG YQ_VERSION=4.53.2
87+ ARG YQ_VERSION=4.53.3
8888RUN curl -sSL -o /usr/local/bin/yq \
8989 "https://github.com/mikefarah/yq/releases/download/v${YQ_VERSION}/yq_linux_amd64" \
9090 && chmod +x /usr/local/bin/yq
9191
9292# Install Argo Workflows CLI
93- ARG ARGO_VERSION=4.0.4
93+ ARG ARGO_VERSION=4.0.7
9494RUN curl -sSL -o /tmp/argo-linux-amd64.gz \
9595 "https://github.com/argoproj/argo-workflows/releases/download/v${ARGO_VERSION}/argo-linux-amd64.gz" \
9696 && gunzip /tmp/argo-linux-amd64.gz \
9797 && mv /tmp/argo-linux-amd64 /usr/local/bin/argo \
9898 && chmod +x /usr/local/bin/argo
9999
100100# Install Kargo CLI
101- ARG KARGO_VERSION=1.9.6
101+ ARG KARGO_VERSION=1.10.8
102102RUN curl -sSL -o /usr/local/bin/kargo \
103103 "https://github.com/akuity/kargo/releases/download/v${KARGO_VERSION}/kargo-linux-amd64" \
104104 && chmod +x /usr/local/bin/kargo
105105
106106# Install kubectl (in-cluster kpack Build CRs from green ARC runners)
107- ARG KUBECTL_VERSION=1.33 .2
107+ ARG KUBECTL_VERSION=1.36 .2
108108RUN curl -sSL -o /usr/local/bin/kubectl \
109109 "https://dl.k8s.io/release/v${KUBECTL_VERSION}/bin/linux/amd64/kubectl" \
110110 && chmod +x /usr/local/bin/kubectl
111111
112112# Install pack (Cloud Native Buildpacks CLI)
113- ARG PACK_VERSION=0.40.2
113+ ARG PACK_VERSION=0.40.8
114114RUN curl -sSL -o /tmp/pack.tgz \
115115 "https://github.com/buildpacks/pack/releases/download/v${PACK_VERSION}/pack-v${PACK_VERSION}-linux.tgz" \
116116 && tar -xzf /tmp/pack.tgz -C /usr/local/bin/ \
@@ -134,26 +134,24 @@ RUN curl -sSL -o /tmp/bun.zip \
134134 && ln -sf /usr/local/bin/bun /usr/local/bin/bunx \
135135 && rm -rf /tmp/bun.zip /tmp/bun-linux-x64-baseline
136136
137- # Install Redocly CLI (OpenAPI linter and bundler)
138- # OpenAPI tool versions kept aligned with customer_backend/scripts/openapi-tools.env
137+ # OpenAPI CLIs: oasdiff is a standalone Go binary; npm-only tools share one prefix
138+ # install with CVE overrides (openapi-tools/package.json). Versions aligned with
139+ # customer_backend/scripts/openapi-tools.env and manifest.yaml build args.
139140ARG REDOCLY_CLI_VERSION=2.39.0
140- # hadolint ignore=DL3013
141- RUN npm install -g "@redocly/cli@${REDOCLY_CLI_VERSION}"
142-
143- # Install Spectral CLI (OpenAPI/AsyncAPI linter)
144141ARG SPECTRAL_CLI_VERSION=6.16.1
145- # hadolint ignore=DL3013
146- RUN npm install -g "@stoplight/spectral-cli@${SPECTRAL_CLI_VERSION}"
147-
148- # Install Portman (OpenAPI to Postman contract tests)
149142ARG PORTMAN_VERSION=1.35.0
150- # hadolint ignore=DL3013
151- RUN npm install -g "@apideck/portman@${PORTMAN_VERSION}"
152-
153- # Install Newman (Postman collection runner)
154143ARG NEWMAN_VERSION=6.2.2
144+ COPY openapi-tools/package.json /tmp/openapi-tools/
155145# hadolint ignore=DL3013
156- RUN npm install -g "newman@${NEWMAN_VERSION}"
146+ RUN npm install --prefix /tmp/openapi-tools --omit=dev --no-package-lock \
147+ "@redocly/cli@${REDOCLY_CLI_VERSION}" \
148+ "@stoplight/spectral-cli@${SPECTRAL_CLI_VERSION}" \
149+ "@apideck/portman@${PORTMAN_VERSION}" \
150+ "newman@${NEWMAN_VERSION}" \
151+ && for bin in redocly openapi spectral portman newman; do \
152+ ln -sf "/tmp/openapi-tools/node_modules/.bin/${bin}" "/usr/local/bin/${bin}" ; \
153+ done \
154+ && rm -rf /root/.npm
157155
158156# Install oasdiff (OpenAPI diff and breaking-change detection)
159157ARG OASDIFF_VERSION=1.23.0
0 commit comments