infisical 자체 빌드 하드닝 이미지로 전환, 자동 태그 반영 배선 (#60)

hardened-containers 에 infisical 이미지가 추가·발행됐다(gate pass). image-map
을 등록하고 custom-values.yaml 을 자체 빌드 이미지(docker.io/paasup/infisical)로
전환해, keycloak 과 동일하게 catalog-tag-update.yml 이 앞으로의 태그 갱신을
자동 반영하도록 한다.
This commit is contained in:
wbsong111
2026-09-03 16:54:18 +09:00
committed by GitHub
parent 09d0d4e59d
commit 3bcd5a463b
3 changed files with 25 additions and 7 deletions
@@ -14,13 +14,14 @@ ingress:
enabled: false
infisical:
# 차트 1.9.0 의 기본 backend 이미지(v0.158.x)는 stale Debian base 라 OS 기인 CVE 가 많다
# (Samba/LDAP 등 39건). 최신 리빌드 v0.162.7 로 올리면 fixable CRITICAL 53→5,
# HIGH 491→55 로 떨어진다(OS 기인 CRITICAL 0). 차트는 태그를 values 로 오버라이드하므로
# 차트 버전을 올리지 않고 이미지만 교체할 수 있다.
# 차트 업그레이드 시 기본 태그가 이 값을 넘어서면 핀을 재검토할 것.
# 기존 v0.162.7(업스트림 infisical/infisical 리빌드 태그 핀)에서 hardened-containers
# 자체 빌드 하드닝 이미지로 전환. 빌드 정의·CVE 근거는 별도 레포 hardened-containers 의
# images/infisical/(README.md 포함)가 단일 출처다 — 이 레포에는 없다.
# 이후 태그 갱신은 catalog/image-map/infisical.env 경유로 catalog-tag-update.yml 이
# 자동 반영한다(수동으로 이 값을 올리지 않는다).
image:
tag: "v0.162.7"
repository: docker.io/paasup/infisical
tag: "v0.164.1-security-hardened-20260903"
# infisical 은 Kubernetes identity auth 의 kubernetesHost(사설 IP/ClusterIP)를
# SSRF 검증(blockLocalAndPrivateIpAddresses)으로 차단한다. 사설 클러스터에서 K8s Auth 를