# Build from the repository root on the trusted build machine. Resolve these
# base tags to reviewed digests before a real deployment.
ARG GO_IMAGE=golang:1.25-alpine
ARG RUNTIME_IMAGE=alpine:3.22
FROM ${GO_IMAGE} AS build
WORKDIR /src
COPY platform/go.mod platform/go.sum ./
RUN go mod download
COPY platform/cmd ./cmd
COPY platform/internal ./internal
ARG TARGETOS=linux
ARG TARGETARCH=arm64
RUN CGO_ENABLED=0 GOOS=${TARGETOS} GOARCH=${TARGETARCH} \
    go build -trimpath -ldflags="-s -w" -o /campaign ./cmd/campaign

FROM ${RUNTIME_IMAGE}
RUN apk add --no-cache ca-certificates \
    && addgroup -g 10001 poderosa \
    && adduser -D -u 10001 -G poderosa poderosa
COPY --from=build /campaign /usr/local/bin/campaign
COPY LICENSE THIRD_PARTY_NOTICES.md /usr/share/la-poderosa/
COPY docs/go-third-party-licenses.txt docs/third-party-licenses.txt /usr/share/la-poderosa/
USER 10001:10001
WORKDIR /var/lib/la-poderosa
ENTRYPOINT ["/usr/local/bin/campaign"]
CMD ["serve"]
