# ── build: installa solo le dipendenze di produzione ──────────
FROM node:22-alpine AS deps

WORKDIR /app
COPY package.json package-lock.json* ./
# npm ci se c'è il lockfile, altrimenti install
RUN if [ -f package-lock.json ]; then npm ci --omit=dev; else npm install --omit=dev; fi \
    && npm cache clean --force

# ── runtime ───────────────────────────────────────────────────
FROM node:22-alpine AS runtime

ENV NODE_ENV=production \
    HTTP_HOST=0.0.0.0 \
    HTTP_PORT=3000

# dumb-init: reaping dei processi e inoltro corretto dei segnali (SIGTERM -> shutdown pulito)
RUN apk add --no-cache dumb-init

WORKDIR /app

COPY --from=deps /app/node_modules ./node_modules
COPY package.json ./
COPY src ./src
COPY scripts ./scripts

# l'immagine node fornisce già l'utente non privilegiato `node`
USER node

EXPOSE 3000

HEALTHCHECK --interval=30s --timeout=5s --start-period=15s --retries=3 \
    CMD node -e "fetch('http://127.0.0.1:'+(process.env.HTTP_PORT||3000)+'/health').then(r=>process.exit(r.ok?0:1)).catch(()=>process.exit(1))"

ENTRYPOINT ["dumb-init", "--"]
CMD ["node", "src/index.js"]
