CVE 게이트(scripts/pipeline/cve-gate.py) 도입

security-catalog 에서 포팅: 고유 CVE 단위 집계, max(벤더,NVD) 실효 등급,
승인 예외(doc/cve-exceptions.json) 처리. 워크플로 연결은 다음 커밋에서.
This commit is contained in:
wbsong111
2026-08-03 09:25:21 +09:00
parent 39bb879495
commit 20d7a41193
2 changed files with 660 additions and 0 deletions
+15
View File
@@ -0,0 +1,15 @@
{
"_readme": [
"CRITICAL/HIGH 0건 게이트의 승인된 예외 목록. scripts/pipeline/cve-gate.py 가 읽는다.",
"",
"규칙:",
" - 근거(reason)는 '조사해서 확인한 사실'만 쓴다. '위험이 낮아 보인다' 같은 추측은 예외 근거가 아니다.",
" - expires 는 필수. 만료되면 게이트가 다시 막고 재검토를 강제한다. 기본 3개월.",
" - images 는 부분일치. '*' 는 전체 적용.",
" - 예외는 '위험을 수용한다'는 기록이다. 숫자를 지우는 수단으로 쓰면 목표 자체가 무의미해진다.",
"",
"예외를 늘리기 전에 먼저 검토할 것: 상위 태그로 교체 / 베이스 OS 교체 /",
"scripts/build/build-hardened-image.sh 로 자체 빌드. 예외는 마지막 수단이다."
],
"exceptions": []
}