@@ -3,23 +3,13 @@ name: Build and Deploy Garnet
33on :
44 workflow_dispatch :
55 push :
6- tags :
7- - v*
86 branches :
9- - deploy/staging
10- - deploy/prod
11- - garnet-privacy-proxy
12- paths :
13- - ' backend/privacy_proxy/**'
14- - ' src/**'
15- - ' backend/open_webui/**'
16- - ' Dockerfile'
17- - ' docker-compose.yml'
18- - ' version/VERSION'
19- - ' .github/workflows/**'
7+ - main
8+ - staging
209 pull_request :
2110 branches :
22- - garnet-privacy-proxy
11+ - main
12+ - staging
2313
2414jobs :
2515
5444 id : get_tag
5545 run : |
5646 case "${GITHUB_REF}" in
57- refs/heads/deploy/staging) NAME=staging ;;
58- refs/heads/deploy/prod) NAME=prod ;;
59- refs/tags/v*) NAME=latest ;;
60- *) NAME="${FALLBACK}" ;;
47+ refs/heads/staging) NAME=staging ;;
48+ refs/heads/main) NAME=latest ;;
49+ *) NAME="${FALLBACK}" ;;
6150 esac
6251 echo "name=${NAME}" >> $GITHUB_OUTPUT
6352 env :
7665 build-proxy :
7766 needs : get-meta
7867 if : needs.get-meta.outputs.proxy_changed == 'true'
79- environment : production
8068 runs-on : ubuntu-latest
69+ environment : production
8170 permissions :
8271 contents : read
8372 steps :
@@ -142,22 +131,18 @@ jobs:
142131 run : |
143132 echo "${{ secrets.COSIGN_PRIVATE_KEY }}" > /tmp/cosign.key
144133 chmod 600 /tmp/cosign.key
145-
146134 syft ${{ steps.build-proxy.outputs.digest }} -o spdx-json > /tmp/sbom-proxy.spdx.json
147-
148135 COSIGN_PASSWORD="" cosign attest --yes \
149136 --key /tmp/cosign.key \
150137 --type spdxjson \
151138 --predicate /tmp/sbom-proxy.spdx.json \
152139 ${{ steps.build-proxy.outputs.digest }}
153-
154140 rm /tmp/cosign.key
155141
156142 - name : Attest provenance proxy
157143 run : |
158144 echo "${{ secrets.COSIGN_PRIVATE_KEY }}" > /tmp/cosign.key
159145 chmod 600 /tmp/cosign.key
160-
161146 cat > /tmp/provenance-proxy.json << EOF
162147 {
163148 "buildType": "https://github.com/enclaive/garnet",
@@ -170,13 +155,11 @@ jobs:
170155 }
171156 }
172157 EOF
173-
174158 COSIGN_PASSWORD="" cosign attest --yes \
175159 --key /tmp/cosign.key \
176160 --type slsaprovenance \
177161 --predicate /tmp/provenance-proxy.json \
178162 ${{ steps.build-proxy.outputs.digest }}
179-
180163 rm /tmp/cosign.key
181164
182165 - name : Save SBOM + provenance to cVM
@@ -301,22 +284,18 @@ jobs:
301284 run : |
302285 echo "${{ secrets.COSIGN_PRIVATE_KEY }}" > /tmp/cosign.key
303286 chmod 600 /tmp/cosign.key
304-
305287 syft ${{ steps.build-webui.outputs.digest }} -o spdx-json > /tmp/sbom-webui.spdx.json
306-
307288 COSIGN_PASSWORD="" cosign attest --yes \
308289 --key /tmp/cosign.key \
309290 --type spdxjson \
310291 --predicate /tmp/sbom-webui.spdx.json \
311292 ${{ steps.build-webui.outputs.digest }}
312-
313293 rm /tmp/cosign.key
314294
315295 - name : Attest provenance webui
316296 run : |
317297 echo "${{ secrets.COSIGN_PRIVATE_KEY }}" > /tmp/cosign.key
318298 chmod 600 /tmp/cosign.key
319-
320299 cat > /tmp/provenance-webui.json << EOF
321300 {
322301 "buildType": "https://github.com/enclaive/garnet",
@@ -329,13 +308,11 @@ jobs:
329308 }
330309 }
331310 EOF
332-
333311 COSIGN_PASSWORD="" cosign attest --yes \
334312 --key /tmp/cosign.key \
335313 --type slsaprovenance \
336314 --predicate /tmp/provenance-webui.json \
337315 ${{ steps.build-webui.outputs.digest }}
338-
339316 rm /tmp/cosign.key
340317
341318 - name : Save SBOM + provenance to cVM
0 commit comments