feat(sbom): add Helm catalog SBOM+vuln pipeline (CycloneDX)
manifests/helm 카탈로그 전 이미지의 SBOM(CycloneDX)과 취약점 리포트를 생성하는 파이프라인 추가. 컨테이너 내부 trivy/helm 바이너리 직접 호출. - doc/scripts/extract-helm-images.sh: helm template 렌더로 이미지 인벤토리 추출 - doc/scripts/generate-sbom.sh: trivy image --format cyclonedx (이미지 1회 pull) - doc/scripts/scan-sbom.sh: trivy sbom 로 SBOM 기반 오프라인 취약점 스캔 - .github/workflows/sbom.yml: 스케줄(전체)+PR(증분)+수동, 산출물은 아티팩트 - doc/sbom-pipeline.md: 파이프라인 설계·운영 문서(단일) - latest/무태그 digest 고정: mlflow postgresql, vllm-openai(v0.24.0) - .gitignore: 파이프라인 산출물 제외 Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
This commit is contained in:
@@ -0,0 +1,126 @@
|
||||
name: helm-catalog-sbom
|
||||
|
||||
# manifests/helm 카탈로그의 컨테이너 이미지 SBOM(CycloneDX) + 취약점 리포트 생성.
|
||||
# 상세: doc/sbom-pipeline.md
|
||||
#
|
||||
# 실행 컨테이너: vars.SBOM_PIPELINE_IMAGE 에 helm + trivy + python3 + bash + git 가 설치된
|
||||
# 이미지를 지정해야 한다. (Settings > Secrets and variables > Actions > Variables)
|
||||
|
||||
on:
|
||||
workflow_dispatch: {}
|
||||
pull_request:
|
||||
paths:
|
||||
- 'manifests/helm/**'
|
||||
schedule:
|
||||
- cron: '0 18 * * 0' # 매주 일요일 18:00 UTC — 전체 스캔(신규 CVE 반영)
|
||||
|
||||
permissions:
|
||||
contents: read
|
||||
|
||||
jobs:
|
||||
sbom:
|
||||
runs-on: ubuntu-latest
|
||||
timeout-minutes: 120
|
||||
container:
|
||||
image: ${{ vars.SBOM_PIPELINE_IMAGE }} # helm+trivy+python3+bash+git 보유 이미지
|
||||
env:
|
||||
OUT_DIR: ${{ github.workspace }}/sbom-out
|
||||
TRIVY_CACHE_DIR: ${{ github.workspace }}/sbom-out/cache
|
||||
PARALLEL: '3'
|
||||
steps:
|
||||
- name: Preflight — 도구 확인
|
||||
run: |
|
||||
set -e
|
||||
for t in helm trivy python3 bash git; do
|
||||
command -v "$t" >/dev/null || { echo "::error::컨테이너에 $t 없음 (vars.SBOM_PIPELINE_IMAGE 확인)"; exit 1; }
|
||||
done
|
||||
helm version --short; trivy --version | head -1
|
||||
|
||||
- uses: actions/checkout@v4
|
||||
with:
|
||||
fetch-depth: 0 # PR 증분 diff 용
|
||||
|
||||
- name: git safe.directory
|
||||
run: git config --global --add safe.directory "$GITHUB_WORKSPACE"
|
||||
|
||||
# 사설 레지스트리 인증: 시크릿으로 docker config.json 을 만들어 trivy 가 읽게 한다.
|
||||
- name: 레지스트리 인증 구성
|
||||
env:
|
||||
DOCKERHUB_USER: ${{ secrets.DOCKERHUB_USER }}
|
||||
DOCKERHUB_TOKEN: ${{ secrets.DOCKERHUB_TOKEN }}
|
||||
NGC_API_KEY: ${{ secrets.NGC_API_KEY }}
|
||||
run: |
|
||||
mkdir -p "$OUT_DIR/.docker"
|
||||
python3 - <<'PY'
|
||||
import os, json, base64
|
||||
auths={}
|
||||
def add(reg,user,secret):
|
||||
if user and secret:
|
||||
auths[reg]={"auth":base64.b64encode(f"{user}:{secret}".encode()).decode()}
|
||||
add("https://index.docker.io/v1/", os.environ.get("DOCKERHUB_USER"), os.environ.get("DOCKERHUB_TOKEN"))
|
||||
add("nvcr.io", "$oauthtoken", os.environ.get("NGC_API_KEY"))
|
||||
out=os.path.join(os.environ["OUT_DIR"],".docker","config.json")
|
||||
json.dump({"auths":auths}, open(out,"w"))
|
||||
print("configured registries:", list(auths.keys()) or "(none)")
|
||||
PY
|
||||
echo "DOCKER_CONFIG=$OUT_DIR/.docker" >> "$GITHUB_ENV"
|
||||
|
||||
- name: 이미지 인벤토리 추출
|
||||
run: bash doc/scripts/extract-helm-images.sh "$GITHUB_WORKSPACE/manifests/helm" "$OUT_DIR"
|
||||
|
||||
- name: PR 증분 — 변경 차트만 대상 축소
|
||||
if: github.event_name == 'pull_request'
|
||||
run: |
|
||||
changed=$(git diff --name-only "origin/${{ github.base_ref }}...HEAD" -- manifests/helm/ \
|
||||
| awk -F/ 'NF>=3{print $3}' | sort -u)
|
||||
if [ -z "$changed" ]; then echo "변경 차트 없음 — 스캔 생략"; : > "$OUT_DIR/images_scan.tsv"; else
|
||||
echo "변경 차트:"; echo "$changed"
|
||||
awk -F'\t' -v c="$(echo "$changed" | paste -sd'|' -)" '$1 ~ ("^("c")$")' \
|
||||
"$OUT_DIR/images_final.tsv" > "$OUT_DIR/images_scan.tsv"
|
||||
fi
|
||||
wc -l "$OUT_DIR/images_scan.tsv"
|
||||
|
||||
- name: 스캔 대상 결정 (스케줄/수동=전체)
|
||||
if: github.event_name != 'pull_request'
|
||||
run: cp "$OUT_DIR/images_final.tsv" "$OUT_DIR/images_scan.tsv"
|
||||
|
||||
- name: SBOM 생성 (CycloneDX)
|
||||
run: |
|
||||
if [ -s "$OUT_DIR/images_scan.tsv" ]; then
|
||||
bash doc/scripts/generate-sbom.sh "$OUT_DIR/images_scan.tsv" "$OUT_DIR"
|
||||
else
|
||||
echo "대상 이미지 없음 — SBOM 생성 생략"; mkdir -p "$OUT_DIR/sbom"
|
||||
fi
|
||||
|
||||
- name: 취약점 스캔 (SBOM 입력, 오프라인)
|
||||
run: |
|
||||
if ls "$OUT_DIR/sbom/"*.cdx.json >/dev/null 2>&1; then
|
||||
bash doc/scripts/scan-sbom.sh "$OUT_DIR"
|
||||
else
|
||||
echo "SBOM 없음 — 스캔 생략"
|
||||
fi
|
||||
|
||||
- name: Job Summary
|
||||
if: always()
|
||||
run: |
|
||||
if [ -f "$OUT_DIR/trivy-summary.md" ]; then cat "$OUT_DIR/trivy-summary.md" >> "$GITHUB_STEP_SUMMARY"; fi
|
||||
|
||||
- name: 아티팩트 업로드 (SBOM + 요약)
|
||||
if: always()
|
||||
uses: actions/upload-artifact@v4
|
||||
with:
|
||||
name: sbom-and-vuln-report
|
||||
path: |
|
||||
${{ env.OUT_DIR }}/sbom/**
|
||||
${{ env.OUT_DIR }}/catalog.cdx.json
|
||||
${{ env.OUT_DIR }}/sbom-index.tsv
|
||||
${{ env.OUT_DIR }}/trivy-summary.*
|
||||
${{ env.OUT_DIR }}/*.log
|
||||
if-no-files-found: warn
|
||||
|
||||
# 선택: PR 에서 CRITICAL 발견 시 실패 게이트 (필요 시 주석 해제)
|
||||
# - name: CRITICAL 게이트
|
||||
# if: github.event_name == 'pull_request'
|
||||
# run: |
|
||||
# crit=$(awk -F'\t' '{s+=$3} END{print s+0}' "$OUT_DIR/trivy-summary.tsv" 2>/dev/null || echo 0)
|
||||
# echo "CRITICAL 합계: $crit"; [ "$crit" -eq 0 ] || { echo "::error::CRITICAL $crit 건"; exit 1; }
|
||||
Reference in New Issue
Block a user