자체 빌드 이미지 레포명을 security-images에서 hardened-containers로 정정한다
실제 레포명은 hardened-containers인데 이관 커밋 이후 문서·워크플로·차트 주석에 잘못된 이름 security-images가 남아 있었다. 텍스트 참조 전체를 정정하고 doc/migrations/의 이관 핸드오프 문서도 파일명까지 리네임했다. env var/secret 이름(SECURITY_IMAGES_REPO, SECURITY_IMAGES_DISPATCH_TOKEN)은 GitHub Secret 재등록이 필요한 별도 운영 작업이라 이번 텍스트 정정 범위에서 제외했다. 덧붙여 scripts/build/patch-catalog-tag.py의 docstring이 삭제된 build-image.yml을 호출자로 여전히 가리키고 있던 것도 실제 호출 경로(check-rebuild-needed.py / apply-published-tags.py → catalog-tag-update.yml)로 고쳤다. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
@@ -1,12 +1,12 @@
|
||||
---
|
||||
name: cve-remediation
|
||||
description: 게이트가 카탈로그 이미지에서 차단 CVE(CRITICAL/HIGH)를 잡았을 때 태그 교체·베이스 OS 교체·자체 빌드·예외 승인 중 어느 레버를 쓸지 판단할 때 사용한다. "이 CVE 어떻게 없애", "차단 CVE 뭐부터 해야 해", "자체 빌드 가야 하나 예외 가야 하나", "게이트 실패 다음 스텝" 같은 요청이 해당한다. sbom-cve-gate 로 게이트를 해석하는 것과 security-images 레포에서 자체 빌드를 실행하는 것 사이의 결정 단계만 담당하며 둘의 절차는 복제하지 않는다.
|
||||
description: 게이트가 카탈로그 이미지에서 차단 CVE(CRITICAL/HIGH)를 잡았을 때 태그 교체·베이스 OS 교체·자체 빌드·예외 승인 중 어느 레버를 쓸지 판단할 때 사용한다. "이 CVE 어떻게 없애", "차단 CVE 뭐부터 해야 해", "자체 빌드 가야 하나 예외 가야 하나", "게이트 실패 다음 스텝" 같은 요청이 해당한다. sbom-cve-gate 로 게이트를 해석하는 것과 hardened-containers 레포에서 자체 빌드를 실행하는 것 사이의 결정 단계만 담당하며 둘의 절차는 복제하지 않는다.
|
||||
---
|
||||
|
||||
# 차단 CVE 대응 절차
|
||||
|
||||
이 skill 은 실행하지 않는다 — 레버를 판단해 실행 skill로 넘긴다. 게이트 실행/해석은
|
||||
`sbom-cve-gate`, 자체 빌드는 **별도 레포 `security-images`**(그 레포의
|
||||
`sbom-cve-gate`, 자체 빌드는 **별도 레포 `hardened-containers`**(그 레포의
|
||||
`docs/image-authoring.md`가 단일 출처), 배포 검증은
|
||||
[deploy-test-procedure.md](../../deploy-test-procedure.md)가 단일 출처다 — 여기 반복 안 한다.
|
||||
|
||||
@@ -36,7 +36,7 @@ description: 게이트가 카탈로그 이미지에서 차단 CVE(CRITICAL/HIGH)
|
||||
FixedVersion 이상인지, 같은 파일이 SBOM에서 컴포넌트 두 개로 잡히지 않는지(PkgPath
|
||||
비교) 확인한다. 실례: keycloak `CVE-2025-59250`(mssql-jdbc jar 하나가 두 컴포넌트로
|
||||
잡혀 잘린 쪽만 매칭된 오탐). 근거·만료일은 `doc/cve-exceptions.json`.
|
||||
6. 자체 빌드는 별도 레포 `security-images`에서 한다 — 그 레포의
|
||||
6. 자체 빌드는 별도 레포 `hardened-containers`에서 한다 — 그 레포의
|
||||
`docs/image-authoring.md`가 절차 단일 출처다. 재빌드가 필요하면 그 레포의
|
||||
`build-image.yml`을 `workflow_dispatch`로 부른다(`scripts/build/check-rebuild-needed.py`
|
||||
가 배포 중인 이미지를 스캔해 대상을 판단한다). 태그/베이스 OS 교체는 카탈로그
|
||||
@@ -48,5 +48,5 @@ description: 게이트가 카탈로그 이미지에서 차단 CVE(CRITICAL/HIGH)
|
||||
|
||||
## 참고
|
||||
|
||||
- 레버 실행: [sbom-cve-gate](../sbom-cve-gate/SKILL.md) · 자체 빌드는 별도 레포 `security-images`
|
||||
- 레버 실행: [sbom-cve-gate](../sbom-cve-gate/SKILL.md) · 자체 빌드는 별도 레포 `hardened-containers`
|
||||
- 함정: [pitfalls.md](../../pitfalls.md) · 미결 사항: [MEMORY.md](../../../MEMORY.md)
|
||||
|
||||
@@ -55,7 +55,7 @@ gh run watch --repo <org>/dip-catalog
|
||||
상위 태그 교체 → 베이스 OS 교체 → 자체 빌드 → 예외 승인
|
||||
```
|
||||
|
||||
자체 빌드로 가야 한다면 별도 레포 `security-images`에서 한다 — 그 레포의
|
||||
자체 빌드로 가야 한다면 별도 레포 `hardened-containers`에서 한다 — 그 레포의
|
||||
`docs/image-authoring.md`가 절차 단일 출처다. 판정 로직 상세는
|
||||
`scripts/pipeline/cve-gate.py`의 모듈 docstring을 1차 출처로 본다.
|
||||
|
||||
|
||||
Reference in New Issue
Block a user