Compare commits

..

3 Commits

Author SHA1 Message Date
sam d70d60b96f Merge pull request 'Feat/ci cd securisation infcdaal3' (#2) from feat/ci-cd-securisation-infcdaal3 into main
CD - Déploiement continu / deploy (push) Successful in 1m33s
CI - Intégration continue / quality-and-tests (push) Failing after 2m39s
Reviewed-on: #2
2026-07-08 17:03:41 +00:00
sam 9ec95111a0 ci: alignement sur le standard qualite (Larastan, couverture, SonarQube) et deploiement SSH
CI - Intégration continue / quality-and-tests (pull_request) Failing after 2m35s
- ci.yml: ajout analyse statique PHPStan/Larastan, couverture PHPUnit (clover+junit) et analyse SonarQube conditionnelle
- deploy.yml: deploiement continu par SSH (git reset + docker compose up --build + migrations + cache), conteneur cesizen-app
- phpstan.neon (niveau 5), grumphp.yml (hooks qualite locaux), sonar-project.properties, docker-compose.sonar.yml
- ajout larastan/larastan et phpro/grumphp en require-dev

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-08 18:59:02 +02:00
sam 4ffce393de chore(models): annotations @property (Role, User) pour l'analyse statique
Permet a Larastan (PHPStan niveau 5) de resoudre $user->role->libelle.

Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>
2026-07-08 18:59:02 +02:00
10 changed files with 2710 additions and 124 deletions
+59 -55
View File
@@ -1,89 +1,93 @@
# ───────────────────────────────────────────────────────────── name: CI - Intégration continue
# Intégration Continue (CI) — CESIZen / Application Web Laravel
# Déclenché à chaque push et chaque pull request. # Intégration continue : à chaque push et chaque pull request, on vérifie
# Objectif : garantir la qualité et la sécurité du code AVANT # automatiquement la qualité du code (Laravel Pint, analyse statique Larastan)
# tout déploiement (tests, style, audit de vulnérabilités). # puis on exécute les tests automatisés (PHPUnit) avec couverture. Un
# ───────────────────────────────────────────────────────────── # déploiement (voir deploy.yml) ne doit se faire que si cette étape est au vert.
name: CI - Web (Laravel) #
# NB : l'application Laravel vit dans le sous-dossier WEB/ (monorepo).
on: on:
push: push:
branches: [main, develop] branches: [main]
paths: paths:
- 'WEB/**' - 'WEB/**'
- '.gitea/workflows/ci.yml' - '.gitea/workflows/ci.yml'
pull_request: pull_request:
branches: [main, develop] branches: [main]
paths: paths:
- 'WEB/**' - 'WEB/**'
# Empêche deux exécutions concurrentes sur la même branche
concurrency:
group: ci-${{ github.ref }}
cancel-in-progress: true
jobs: jobs:
quality-and-tests: quality-and-tests:
runs-on: ubuntu-latest runs-on: ubuntu-latest
# Toutes les commandes s'exécutent dans le dossier de l'app Laravel.
defaults: defaults:
run: run:
working-directory: WEB working-directory: WEB
steps: # Jetons SonarQube, définis dans les secrets du dépôt Gitea.
# 1. Récupération du code source # Exposés au niveau du job pour pouvoir conditionner l'étape d'analyse
- name: Checkout du dépôt # (elle ne s'exécute que si un jeton est configuré).
uses: actions/checkout@v4 env:
SONAR_TOKEN: ${{ secrets.SONAR_TOKEN }}
SONAR_HOST_URL: ${{ secrets.SONAR_HOST_URL }}
# 2. Installation de l'environnement PHP steps:
- name: Installation de PHP 8.3 - name: Récupération du code
uses: actions/checkout@v4
with:
# Historique complet : SonarQube en a besoin pour dater le code
# et calculer correctement le "nouveau code".
fetch-depth: 0
- name: Installation de PHP 8.2
uses: shivammathur/setup-php@v2 uses: shivammathur/setup-php@v2
with: with:
php-version: '8.3' php-version: '8.2'
extensions: pdo_mysql, mbstring, exif, pcntl, bcmath, gd, intl, zip extensions: pdo_mysql, pdo_sqlite, sqlite3, mbstring, exif, pcntl, bcmath, gd, intl, zip
coverage: none # pcov : moteur de couverture rapide, requis pour le rapport SonarQube.
tools: composer:v2 coverage: pcov
# 3. Cache des dépendances Composer (accélère les builds) - name: Cache des dépendances Composer
- name: Cache Composer
uses: actions/cache@v4 uses: actions/cache@v4
with: with:
path: WEB/vendor path: WEB/vendor
key: composer-${{ hashFiles('WEB/composer.lock') }} key: composer-${{ hashFiles('WEB/composer.lock') }}
restore-keys: composer-
# 4. Installation des dépendances PHP - name: Installation des dépendances
- name: Installation des dépendances Composer run: composer install --no-interaction --prefer-dist --optimize-autoloader
run: composer install --no-interaction --prefer-dist --no-progress
# 5. Préparation de l'environnement de test - name: Préparation de l'environnement de test
- name: Préparation de l'environnement
run: | run: |
cp .env.example .env cp .env.example .env
php artisan key:generate php artisan key:generate
# 6. Vérification du style de code (bonne pratique — grille : qualité du code) - name: Vérification du style de code (Laravel Pint)
- name: Analyse du style (Laravel Pint) run: vendor/bin/pint --test
run: ./vendor/bin/pint --test
# 7. Audit de sécurité des dépendances PHP (CVE connues). - name: Analyse statique (Larastan / PHPStan)
# Étape informative : elle signale les vulnérabilités connues sans run: vendor/bin/phpstan analyse --configuration=phpstan.neon --memory-limit=512M --no-progress
# bloquer la livraison (certaines dépendent d'un correctif amont).
- name: Audit de sécurité Composer
run: composer audit --no-interaction
continue-on-error: true
# 8. Installation et audit des dépendances front (Vite/npm) - name: Exécution des tests + couverture (PHPUnit)
- name: Installation des dépendances Node # phpunit.xml définit déjà l'environnement de test (sqlite en mémoire).
run: npm ci # On génère le rapport de couverture (clover) et le rapport de tests
# (junit) consommés ensuite par SonarQube.
run: |
mkdir -p coverage
vendor/bin/phpunit \
--coverage-clover=coverage/clover.xml \
--log-junit=coverage/junit.xml
- name: Audit de sécurité npm - name: Analyse SonarQube
run: npm audit --audit-level=high # Ne s'exécute que si le secret SONAR_TOKEN est configuré dans Gitea,
continue-on-error: true # informatif : ne bloque pas le build # sinon l'étape est ignorée (la CI reste verte tant que le serveur
# SonarQube n'est pas branché).
# 9. Build des assets front (vérifie que la compilation passe) if: ${{ env.SONAR_TOKEN != '' }}
- name: Build des assets (Vite) uses: sonarsource/sonarqube-scan-action@v5
run: npm run build with:
# L'app (et sonar-project.properties) se trouve dans WEB/.
# 10. Exécution de la suite de tests automatisés (PHPUnit) projectBaseDir: WEB
- name: Tests automatisés # Le scanner lit sonar-project.properties et utilise SONAR_HOST_URL /
run: php artisan test --env=testing # SONAR_TOKEN exposés au niveau du job.
+56 -65
View File
@@ -1,79 +1,70 @@
# ───────────────────────────────────────────────────────────── name: CD - Déploiement continu
# Déploiement Continu (CD) — CESIZen / Application Web Laravel
# clenché après un merge sur `main` (ou un tag de version). # Déploiement continu : après un push sur main, une fois la CI passée,
# Chaîne : build image Docker → push vers le Container Registry # on se connecte en SSH au serveur de production et on met à jour l'application
# de Gitea → déclenchement du webhook Portainer (redéploiement). # (git reset, rebuild des conteneurs, migrations, mise en cache).
# ───────────────────────────────────────────────────────────── #
name: CD - Déploiement Web (Production) # L'application Laravel vit dans le sous-dossier WEB/ (monorepo) ; le conteneur
# PHP de production s'appelle « cesizen-app » (cf. WEB/docker-compose.yml).
#
# Secrets à définir dans Gitea (Settings > Actions > Secrets du dépôt) :
# - SSH_HOST : IP ou domaine du serveur
# - SSH_USER : utilisateur SSH
# - SSH_PRIVATE_KEY : clé privée SSH autorisée sur le serveur
# - SSH_PORT : port SSH (optionnel, 22 par défaut)
# - DEPLOY_PATH : chemin du dépôt cloné sur le serveur (ex: /home/sam/CESIZen)
on: on:
push: push:
branches: [main] branches: [main]
paths:
- 'WEB/**'
- '.gitea/workflows/deploy.yml'
tags:
- 'v*'
workflow_dispatch: {} # permet un déclenchement manuel depuis l'UI Gitea
env:
# Registre de conteneurs intégré à Gitea
REGISTRY: gitea.sam-coffre.duckdns.org
IMAGE_NAME: ${{ github.repository_owner }}/cesizen-web
jobs: jobs:
build-and-deploy: deploy:
runs-on: ubuntu-latest runs-on: ubuntu-latest
steps: steps:
# 1. Récupération du code source - name: Déploiement sur le serveur via SSH
- name: Checkout du dépôt uses: appleboy/ssh-action@v1.2.0
uses: actions/checkout@v4
# 2. Préparation de Docker Buildx
- name: Configuration de Docker Buildx
uses: docker/setup-buildx-action@v3
# 3. Authentification sur le Container Registry Gitea
# Les identifiants sont stockés dans les secrets du dépôt.
- name: Connexion au registre Gitea
uses: docker/login-action@v3
with: with:
registry: ${{ env.REGISTRY }} host: ${{ secrets.SSH_HOST }}
username: ${{ secrets.REGISTRY_USERNAME }} username: ${{ secrets.SSH_USER }}
password: ${{ secrets.REGISTRY_TOKEN }} key: ${{ secrets.SSH_PRIVATE_KEY }}
port: ${{ secrets.SSH_PORT }}
script: |
set -e
cd "${{ secrets.DEPLOY_PATH }}"
# 4. Calcul des tags de l'image (latest + SHA court + tag Git) DEPLOY_UID=$(id -u)
- name: Définition des tags
id: meta
run: |
echo "sha=$(echo ${{ github.sha }} | cut -c1-7)" >> "$GITHUB_OUTPUT"
# 5. Build et push de l'image (contexte = dossier WEB) # L'utilisateur de déploiement doit posséder storage/ & bootstrap/cache
- name: Build & Push de l'image Docker # AVANT toute opération git (un déploiement précédent a pu les passer à
uses: docker/build-push-action@v6 # www-data, ce qui bloquerait git). chown via le conteneur (= root).
with: docker exec -u 0 cesizen-app chown -R "${DEPLOY_UID}:www-data" \
context: ./WEB /var/www/storage /var/www/bootstrap/cache || true
file: ./WEB/Dockerfile
push: true
tags: |
${{ env.REGISTRY }}/${{ env.IMAGE_NAME }}:latest
${{ env.REGISTRY }}/${{ env.IMAGE_NAME }}:${{ steps.meta.outputs.sha }}
cache-from: type=gha
cache-to: type=gha,mode=max
# 6. Déclenchement du redéploiement Portainer # Récupération propre de la dernière version : on ÉCRASE toute modif
# Portainer re-pull l'image `latest` et recrée le conteneur. # locale parasite (le serveur est une copie de déploiement, aucune
# L'URL du webhook est un secret (ne jamais l'exposer en clair). # édition manuelle n'est censée y vivre). Les fichiers non suivis
- name: Redéploiement via webhook Portainer # (.env, cert.pem…) ne sont PAS touchés par reset --hard.
run: | git fetch origin main
echo "Déclenchement du redéploiement Portainer..." git reset --hard origin/main
curl --fail --silent --show-error -X POST "${{ secrets.PORTAINER_WEBHOOK_URL }}"
echo "Redéploiement demandé avec succès."
# 7. (Optionnel) Vérification de disponibilité post-déploiement # Reconstruction et redémarrage des conteneurs (compose dans WEB/)
- name: Health check cd WEB
run: | docker compose up -d --build
sleep 20
curl --fail --silent --show-error https://cesizen.sam-coffre.duckdns.org/up \ # Migrations de la base de données (sans interaction)
|| echo "::warning::Le health check /up n'a pas répondu — vérifier le conteneur." docker exec cesizen-app php artisan migrate --force
# Mise en cache de la configuration et des routes (performances en prod)
docker exec cesizen-app php artisan config:cache
docker exec cesizen-app php artisan route:cache
docker exec cesizen-app php artisan view:cache
# Correction des permissions sur les dossiers écrits par Laravel.
# Propriétaire = utilisateur de déploiement (pour les futurs git reset),
# groupe = www-data avec écriture de groupe + setgid (héritage du groupe).
docker exec -u 0 cesizen-app sh -c "\
chown -R ${DEPLOY_UID}:www-data /var/www/storage /var/www/bootstrap/cache && \
chmod -R ug+rwX /var/www/storage /var/www/bootstrap/cache && \
find /var/www/storage /var/www/bootstrap/cache -type d -exec chmod g+s {} +"
+4
View File
@@ -5,6 +5,10 @@ namespace App\Models;
use Illuminate\Database\Eloquent\Factories\HasFactory; use Illuminate\Database\Eloquent\Factories\HasFactory;
use Illuminate\Database\Eloquent\Model; use Illuminate\Database\Eloquent\Model;
/**
* @property int $id
* @property string $libelle
*/
class Role extends Model class Role extends Model
{ {
use HasFactory; use HasFactory;
+4
View File
@@ -12,6 +12,10 @@ use Illuminate\Foundation\Auth\User as Authenticatable;
use Illuminate\Notifications\Notifiable; use Illuminate\Notifications\Notifiable;
use Laravel\Sanctum\HasApiTokens; use Laravel\Sanctum\HasApiTokens;
/**
* @property bool $is_active
* @property-read Role|null $role
*/
class User extends Authenticatable implements FilamentUser class User extends Authenticatable implements FilamentUser
{ {
use HasApiTokens, HasFactory, Notifiable; use HasApiTokens, HasFactory, Notifiable;
+7 -1
View File
@@ -16,11 +16,13 @@
}, },
"require-dev": { "require-dev": {
"fakerphp/faker": "^1.23", "fakerphp/faker": "^1.23",
"larastan/larastan": "^3.0",
"laravel/pail": "^1.2.2", "laravel/pail": "^1.2.2",
"laravel/pint": "^1.24", "laravel/pint": "^1.24",
"laravel/sail": "^1.41", "laravel/sail": "^1.41",
"mockery/mockery": "^1.6", "mockery/mockery": "^1.6",
"nunomaduro/collision": "^8.6", "nunomaduro/collision": "^8.6",
"phpro/grumphp": "^2.5",
"phpunit/phpunit": "^11.5.50" "phpunit/phpunit": "^11.5.50"
}, },
"autoload": { "autoload": {
@@ -75,6 +77,9 @@
"extra": { "extra": {
"laravel": { "laravel": {
"dont-discover": [] "dont-discover": []
},
"grumphp": {
"disable-plugin": true
} }
}, },
"config": { "config": {
@@ -84,7 +89,8 @@
"platform-check": false, "platform-check": false,
"allow-plugins": { "allow-plugins": {
"pestphp/pest-plugin": true, "pestphp/pest-plugin": true,
"php-http/discovery": true "php-http/discovery": true,
"phpro/grumphp": true
} }
}, },
"minimum-stability": "stable", "minimum-stability": "stable",
+2480 -3
View File
File diff suppressed because it is too large Load Diff
+43
View File
@@ -0,0 +1,43 @@
# Serveur SonarQube (auto-hébergé) pour l'analyse de qualité du code.
#
# Démarrage : docker compose -f docker-compose.sonar.yml up -d
# Interface : http://localhost:9000 (identifiants par défaut : admin / admin)
# Arrêt : docker compose -f docker-compose.sonar.yml down
#
# ⚠️ Prérequis hôte (Elasticsearch embarqué dans SonarQube) :
# Linux : sudo sysctl -w vm.max_map_count=262144
# (à rendre permanent dans /etc/sysctl.conf)
# Prévoir ~2-3 Go de RAM disponibles pour le conteneur.
services:
sonarqube:
image: sonarqube:community
container_name: sonarqube
depends_on:
- sonar-db
ports:
- "9000:9000"
environment:
SONAR_JDBC_URL: jdbc:postgresql://sonar-db:5432/sonar
SONAR_JDBC_USERNAME: sonar
SONAR_JDBC_PASSWORD: sonar
volumes:
- sonarqube_data:/opt/sonarqube/data
- sonarqube_extensions:/opt/sonarqube/extensions
- sonarqube_logs:/opt/sonarqube/logs
sonar-db:
image: postgres:15
container_name: sonar-db
environment:
POSTGRES_USER: sonar
POSTGRES_PASSWORD: sonar
POSTGRES_DB: sonar
volumes:
- sonar_postgresql:/var/lib/postgresql/data
volumes:
sonarqube_data:
sonarqube_extensions:
sonarqube_logs:
sonar_postgresql:
+28
View File
@@ -0,0 +1,28 @@
# Configuration GrumPHP : vérifications automatiques de qualité du code.
# Lancement manuel : vendor/bin/grumphp run
#
# NB : dans ce dépôt (monorepo), l'installation automatique du hook Git est
# désactivée (extra.grumphp.disable-plugin dans composer.json) pour ne pas
# interférer avec le dépôt racine. Les mêmes contrôles sont exécutés en CI.
grumphp:
# On laisse le temps aux analyses (Larastan peut être un peu long).
process_timeout: 120
# On n'arrête pas au premier échec : on veut voir TOUS les problèmes
# (Pint ET PHPStan) en une seule fois.
stop_on_failure: false
tasks:
# 1) Style de code (Laravel Pint) — mêmes règles qu'en CI.
shell:
scripts:
- ['-c', 'vendor/bin/pint --test']
# 2) Analyse statique (Larastan / PHPStan) — détecte les vrais bugs.
phpstan:
configuration: phpstan.neon
# false => on analyse les chemins définis dans phpstan.neon (app/)
# plutôt que seulement les fichiers modifiés : analyse plus fiable.
use_grumphp_paths: false
# Larastan charge tout le framework : 128M par défaut ne suffit pas.
memory_limit: '512M'
+11
View File
@@ -0,0 +1,11 @@
includes:
- vendor/larastan/larastan/extension.neon
parameters:
paths:
- app/
# Niveau d'analyse statique (0 = souple, 9/max = très strict).
# On démarre à 5 : bon compromis pour attraper les vrais bugs
# (typage, null, méthodes inexistantes) sans bloquer sur des détails.
level: 5
+18
View File
@@ -0,0 +1,18 @@
# Configuration de l'analyse SonarQube.
# L'URL du serveur (sonar.host.url) et le jeton (sonar.token) NE sont PAS ici :
# ils sont fournis à la CI via les secrets SONAR_HOST_URL / SONAR_TOKEN.
sonar.projectKey=cesizen
sonar.projectName=CESIZen
# Code source analysé et code de test.
sonar.sources=app
sonar.tests=tests
sonar.sourceEncoding=UTF-8
# Rapports produits par PHPUnit (générés dans la CI, voir ci.yml).
sonar.php.coverage.reportPaths=coverage/clover.xml
sonar.php.tests.reportPath=coverage/junit.xml
# On n'analyse pas le code tiers, généré ou compilé.
sonar.exclusions=vendor/**,storage/**,bootstrap/cache/**,public/build/**,node_modules/**