From 3bcd5a463b11d2502fbca430cbc012252bfdc7f3 Mon Sep 17 00:00:00 2001 From: wbsong111 Date: Thu, 3 Sep 2026 16:54:18 +0900 Subject: [PATCH] =?UTF-8?q?infisical=20=EC=9E=90=EC=B2=B4=20=EB=B9=8C?= =?UTF-8?q?=EB=93=9C=20=ED=95=98=EB=93=9C=EB=8B=9D=20=EC=9D=B4=EB=AF=B8?= =?UTF-8?q?=EC=A7=80=EB=A1=9C=20=EC=A0=84=ED=99=98,=20=EC=9E=90=EB=8F=99?= =?UTF-8?q?=20=ED=83=9C=EA=B7=B8=20=EB=B0=98=EC=98=81=20=EB=B0=B0=EC=84=A0?= =?UTF-8?q?=20(#60)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit hardened-containers 에 infisical 이미지가 추가·발행됐다(gate pass). image-map 을 등록하고 custom-values.yaml 을 자체 빌드 이미지(docker.io/paasup/infisical)로 전환해, keycloak 과 동일하게 catalog-tag-update.yml 이 앞으로의 태그 갱신을 자동 반영하도록 한다. --- catalog/image-map/infisical.env | 3 +++ .../infisical-standalone/1.9.0/CUSTOM-README.md | 16 +++++++++++++++- .../1.9.0/custom-values.yaml | 13 +++++++------ 3 files changed, 25 insertions(+), 7 deletions(-) create mode 100644 catalog/image-map/infisical.env diff --git a/catalog/image-map/infisical.env b/catalog/image-map/infisical.env new file mode 100644 index 0000000..9987768 --- /dev/null +++ b/catalog/image-map/infisical.env @@ -0,0 +1,3 @@ +CHART_DIRS="manifests/helm/infisical-standalone/1.9.0" +TAG_STYLE=split +TAG_BLOCK=infisical.image diff --git a/manifests/helm/infisical-standalone/1.9.0/CUSTOM-README.md b/manifests/helm/infisical-standalone/1.9.0/CUSTOM-README.md index 235d82c..bb9d2fc 100644 --- a/manifests/helm/infisical-standalone/1.9.0/CUSTOM-README.md +++ b/manifests/helm/infisical-standalone/1.9.0/CUSTOM-README.md @@ -9,7 +9,7 @@ Infisical 시크릿 관리 백엔드. `secrets-operator`(InfisicalSecret CRD)와 | 항목 | 이유 | |---|---| -| `infisical.image.tag: v0.162.7` | 차트 기본 v0.158.x 는 stale Debian base 라 OS 기인 CVE 다수. v0.162.7 로 fixable CRITICAL 53→5, HIGH 491→55 | +| `infisical.image.repository`/`tag` | **자체 빌드 하드닝 이미지**(아래 참고). 업스트림 `infisical/infisical`이 아니라 `docker.io/paasup/infisical`을 가리킨다 | | `infisical.extraEnv.ALLOW_INTERNAL_IP_CONNECTIONS` | 사설 클러스터에서 Kubernetes Auth 등록 시 SSRF 검증에 막히는 것을 우회 | | `redis.image` / `postgresql.image` | bitnami→bitnamilegacy 이전으로 원 좌표가 제거됨 | @@ -17,6 +17,20 @@ Infisical 시크릿 관리 백엔드. `secrets-operator`(InfisicalSecret CRD)와 ingress 호스트/TLS(도메인 의존), 리소스, tolerations/nodeSelector. +## 자체 빌드 이미지 + +`infisical.image.repository`/`tag`는 업스트림 `infisical/infisical`이 아니라 +`docker.io/paasup/infisical` 자체 빌드 하드닝 이미지를 가리킨다. 빌드 정의와, 왜 자체 +빌드인지·업스트림과 무엇이 다른지는 별도 레포 `hardened-containers`의 `images/infisical/` +(`README.md` 포함)가 단일 출처다 — 이 레포에는 없다. + +### 이미지 갱신 + +`hardened-containers`가 빌드·게이트 통과 후 push하면 `published.json`이 갱신되고, 이 +카탈로그의 `catalog-tag-update.yml`이 `catalog/image-map/infisical.env`를 보고 이 파일의 +`infisical.image.repository`/`tag`를 자동 갱신한 브랜치를 이 레포에 만든다. 수동으로 이 +값을 올리지 않는다. + ## 주의사항 - **SSRF 보호 완화**: `ALLOW_INTERNAL_IP_CONNECTIONS=true` 는 내부 IP 연결을 허용한다. diff --git a/manifests/helm/infisical-standalone/1.9.0/custom-values.yaml b/manifests/helm/infisical-standalone/1.9.0/custom-values.yaml index c94dd3e..646dd4a 100644 --- a/manifests/helm/infisical-standalone/1.9.0/custom-values.yaml +++ b/manifests/helm/infisical-standalone/1.9.0/custom-values.yaml @@ -14,13 +14,14 @@ ingress: enabled: false infisical: - # 차트 1.9.0 의 기본 backend 이미지(v0.158.x)는 stale Debian base 라 OS 기인 CVE 가 많다 - # (Samba/LDAP 등 39건). 최신 리빌드 v0.162.7 로 올리면 fixable CRITICAL 53→5, - # HIGH 491→55 로 떨어진다(OS 기인 CRITICAL 0). 차트는 태그를 values 로 오버라이드하므로 - # 차트 버전을 올리지 않고 이미지만 교체할 수 있다. - # 차트 업그레이드 시 기본 태그가 이 값을 넘어서면 핀을 재검토할 것. + # 기존 v0.162.7(업스트림 infisical/infisical 리빌드 태그 핀)에서 hardened-containers + # 자체 빌드 하드닝 이미지로 전환. 빌드 정의·CVE 근거는 별도 레포 hardened-containers 의 + # images/infisical/(README.md 포함)가 단일 출처다 — 이 레포에는 없다. + # 이후 태그 갱신은 catalog/image-map/infisical.env 경유로 catalog-tag-update.yml 이 + # 자동 반영한다(수동으로 이 값을 올리지 않는다). image: - tag: "v0.162.7" + repository: docker.io/paasup/infisical + tag: "v0.164.1-security-hardened-20260903" # infisical 은 Kubernetes identity auth 의 kubernetesHost(사설 IP/ClusterIP)를 # SSRF 검증(blockLocalAndPrivateIpAddresses)으로 차단한다. 사설 클러스터에서 K8s Auth 를