diff --git a/catalog/image-map/infisical.env b/catalog/image-map/infisical.env new file mode 100644 index 0000000..9987768 --- /dev/null +++ b/catalog/image-map/infisical.env @@ -0,0 +1,3 @@ +CHART_DIRS="manifests/helm/infisical-standalone/1.9.0" +TAG_STYLE=split +TAG_BLOCK=infisical.image diff --git a/manifests/helm/infisical-standalone/1.9.0/CUSTOM-README.md b/manifests/helm/infisical-standalone/1.9.0/CUSTOM-README.md index 235d82c..bb9d2fc 100644 --- a/manifests/helm/infisical-standalone/1.9.0/CUSTOM-README.md +++ b/manifests/helm/infisical-standalone/1.9.0/CUSTOM-README.md @@ -9,7 +9,7 @@ Infisical 시크릿 관리 백엔드. `secrets-operator`(InfisicalSecret CRD)와 | 항목 | 이유 | |---|---| -| `infisical.image.tag: v0.162.7` | 차트 기본 v0.158.x 는 stale Debian base 라 OS 기인 CVE 다수. v0.162.7 로 fixable CRITICAL 53→5, HIGH 491→55 | +| `infisical.image.repository`/`tag` | **자체 빌드 하드닝 이미지**(아래 참고). 업스트림 `infisical/infisical`이 아니라 `docker.io/paasup/infisical`을 가리킨다 | | `infisical.extraEnv.ALLOW_INTERNAL_IP_CONNECTIONS` | 사설 클러스터에서 Kubernetes Auth 등록 시 SSRF 검증에 막히는 것을 우회 | | `redis.image` / `postgresql.image` | bitnami→bitnamilegacy 이전으로 원 좌표가 제거됨 | @@ -17,6 +17,20 @@ Infisical 시크릿 관리 백엔드. `secrets-operator`(InfisicalSecret CRD)와 ingress 호스트/TLS(도메인 의존), 리소스, tolerations/nodeSelector. +## 자체 빌드 이미지 + +`infisical.image.repository`/`tag`는 업스트림 `infisical/infisical`이 아니라 +`docker.io/paasup/infisical` 자체 빌드 하드닝 이미지를 가리킨다. 빌드 정의와, 왜 자체 +빌드인지·업스트림과 무엇이 다른지는 별도 레포 `hardened-containers`의 `images/infisical/` +(`README.md` 포함)가 단일 출처다 — 이 레포에는 없다. + +### 이미지 갱신 + +`hardened-containers`가 빌드·게이트 통과 후 push하면 `published.json`이 갱신되고, 이 +카탈로그의 `catalog-tag-update.yml`이 `catalog/image-map/infisical.env`를 보고 이 파일의 +`infisical.image.repository`/`tag`를 자동 갱신한 브랜치를 이 레포에 만든다. 수동으로 이 +값을 올리지 않는다. + ## 주의사항 - **SSRF 보호 완화**: `ALLOW_INTERNAL_IP_CONNECTIONS=true` 는 내부 IP 연결을 허용한다. diff --git a/manifests/helm/infisical-standalone/1.9.0/custom-values.yaml b/manifests/helm/infisical-standalone/1.9.0/custom-values.yaml index c94dd3e..646dd4a 100644 --- a/manifests/helm/infisical-standalone/1.9.0/custom-values.yaml +++ b/manifests/helm/infisical-standalone/1.9.0/custom-values.yaml @@ -14,13 +14,14 @@ ingress: enabled: false infisical: - # 차트 1.9.0 의 기본 backend 이미지(v0.158.x)는 stale Debian base 라 OS 기인 CVE 가 많다 - # (Samba/LDAP 등 39건). 최신 리빌드 v0.162.7 로 올리면 fixable CRITICAL 53→5, - # HIGH 491→55 로 떨어진다(OS 기인 CRITICAL 0). 차트는 태그를 values 로 오버라이드하므로 - # 차트 버전을 올리지 않고 이미지만 교체할 수 있다. - # 차트 업그레이드 시 기본 태그가 이 값을 넘어서면 핀을 재검토할 것. + # 기존 v0.162.7(업스트림 infisical/infisical 리빌드 태그 핀)에서 hardened-containers + # 자체 빌드 하드닝 이미지로 전환. 빌드 정의·CVE 근거는 별도 레포 hardened-containers 의 + # images/infisical/(README.md 포함)가 단일 출처다 — 이 레포에는 없다. + # 이후 태그 갱신은 catalog/image-map/infisical.env 경유로 catalog-tag-update.yml 이 + # 자동 반영한다(수동으로 이 값을 올리지 않는다). image: - tag: "v0.162.7" + repository: docker.io/paasup/infisical + tag: "v0.164.1-security-hardened-20260903" # infisical 은 Kubernetes identity auth 의 kubernetesHost(사설 IP/ClusterIP)를 # SSRF 검증(blockLocalAndPrivateIpAddresses)으로 차단한다. 사설 클러스터에서 K8s Auth 를