infisical 자체 빌드 하드닝 이미지로 전환, 자동 태그 반영 배선 (#60)
hardened-containers 에 infisical 이미지가 추가·발행됐다(gate pass). image-map 을 등록하고 custom-values.yaml 을 자체 빌드 이미지(docker.io/paasup/infisical)로 전환해, keycloak 과 동일하게 catalog-tag-update.yml 이 앞으로의 태그 갱신을 자동 반영하도록 한다.
This commit is contained in:
@@ -0,0 +1,3 @@
|
|||||||
|
CHART_DIRS="manifests/helm/infisical-standalone/1.9.0"
|
||||||
|
TAG_STYLE=split
|
||||||
|
TAG_BLOCK=infisical.image
|
||||||
@@ -9,7 +9,7 @@ Infisical 시크릿 관리 백엔드. `secrets-operator`(InfisicalSecret CRD)와
|
|||||||
|
|
||||||
| 항목 | 이유 |
|
| 항목 | 이유 |
|
||||||
|---|---|
|
|---|---|
|
||||||
| `infisical.image.tag: v0.162.7` | 차트 기본 v0.158.x 는 stale Debian base 라 OS 기인 CVE 다수. v0.162.7 로 fixable CRITICAL 53→5, HIGH 491→55 |
|
| `infisical.image.repository`/`tag` | **자체 빌드 하드닝 이미지**(아래 참고). 업스트림 `infisical/infisical`이 아니라 `docker.io/paasup/infisical`을 가리킨다 |
|
||||||
| `infisical.extraEnv.ALLOW_INTERNAL_IP_CONNECTIONS` | 사설 클러스터에서 Kubernetes Auth 등록 시 SSRF 검증에 막히는 것을 우회 |
|
| `infisical.extraEnv.ALLOW_INTERNAL_IP_CONNECTIONS` | 사설 클러스터에서 Kubernetes Auth 등록 시 SSRF 검증에 막히는 것을 우회 |
|
||||||
| `redis.image` / `postgresql.image` | bitnami→bitnamilegacy 이전으로 원 좌표가 제거됨 |
|
| `redis.image` / `postgresql.image` | bitnami→bitnamilegacy 이전으로 원 좌표가 제거됨 |
|
||||||
|
|
||||||
@@ -17,6 +17,20 @@ Infisical 시크릿 관리 백엔드. `secrets-operator`(InfisicalSecret CRD)와
|
|||||||
|
|
||||||
ingress 호스트/TLS(도메인 의존), 리소스, tolerations/nodeSelector.
|
ingress 호스트/TLS(도메인 의존), 리소스, tolerations/nodeSelector.
|
||||||
|
|
||||||
|
## 자체 빌드 이미지
|
||||||
|
|
||||||
|
`infisical.image.repository`/`tag`는 업스트림 `infisical/infisical`이 아니라
|
||||||
|
`docker.io/paasup/infisical` 자체 빌드 하드닝 이미지를 가리킨다. 빌드 정의와, 왜 자체
|
||||||
|
빌드인지·업스트림과 무엇이 다른지는 별도 레포 `hardened-containers`의 `images/infisical/`
|
||||||
|
(`README.md` 포함)가 단일 출처다 — 이 레포에는 없다.
|
||||||
|
|
||||||
|
### 이미지 갱신
|
||||||
|
|
||||||
|
`hardened-containers`가 빌드·게이트 통과 후 push하면 `published.json`이 갱신되고, 이
|
||||||
|
카탈로그의 `catalog-tag-update.yml`이 `catalog/image-map/infisical.env`를 보고 이 파일의
|
||||||
|
`infisical.image.repository`/`tag`를 자동 갱신한 브랜치를 이 레포에 만든다. 수동으로 이
|
||||||
|
값을 올리지 않는다.
|
||||||
|
|
||||||
## 주의사항
|
## 주의사항
|
||||||
|
|
||||||
- **SSRF 보호 완화**: `ALLOW_INTERNAL_IP_CONNECTIONS=true` 는 내부 IP 연결을 허용한다.
|
- **SSRF 보호 완화**: `ALLOW_INTERNAL_IP_CONNECTIONS=true` 는 내부 IP 연결을 허용한다.
|
||||||
|
|||||||
@@ -14,13 +14,14 @@ ingress:
|
|||||||
enabled: false
|
enabled: false
|
||||||
|
|
||||||
infisical:
|
infisical:
|
||||||
# 차트 1.9.0 의 기본 backend 이미지(v0.158.x)는 stale Debian base 라 OS 기인 CVE 가 많다
|
# 기존 v0.162.7(업스트림 infisical/infisical 리빌드 태그 핀)에서 hardened-containers
|
||||||
# (Samba/LDAP 등 39건). 최신 리빌드 v0.162.7 로 올리면 fixable CRITICAL 53→5,
|
# 자체 빌드 하드닝 이미지로 전환. 빌드 정의·CVE 근거는 별도 레포 hardened-containers 의
|
||||||
# HIGH 491→55 로 떨어진다(OS 기인 CRITICAL 0). 차트는 태그를 values 로 오버라이드하므로
|
# images/infisical/(README.md 포함)가 단일 출처다 — 이 레포에는 없다.
|
||||||
# 차트 버전을 올리지 않고 이미지만 교체할 수 있다.
|
# 이후 태그 갱신은 catalog/image-map/infisical.env 경유로 catalog-tag-update.yml 이
|
||||||
# 차트 업그레이드 시 기본 태그가 이 값을 넘어서면 핀을 재검토할 것.
|
# 자동 반영한다(수동으로 이 값을 올리지 않는다).
|
||||||
image:
|
image:
|
||||||
tag: "v0.162.7"
|
repository: docker.io/paasup/infisical
|
||||||
|
tag: "v0.164.1-security-hardened-20260903"
|
||||||
|
|
||||||
# infisical 은 Kubernetes identity auth 의 kubernetesHost(사설 IP/ClusterIP)를
|
# infisical 은 Kubernetes identity auth 의 kubernetesHost(사설 IP/ClusterIP)를
|
||||||
# SSRF 검증(blockLocalAndPrivateIpAddresses)으로 차단한다. 사설 클러스터에서 K8s Auth 를
|
# SSRF 검증(blockLocalAndPrivateIpAddresses)으로 차단한다. 사설 클러스터에서 K8s Auth 를
|
||||||
|
|||||||
Reference in New Issue
Block a user