docs(image-authoring): CoverageProbe cov= 확인 지시 제거 + Dockerfile 경로 주석 정정

scan-sbom.sh 에 커버리지 자가진단이 없는데도 체크리스트가 cov= 확인을 지시해
같은 문서 104-106줄과 모순됐다. 실제 동작(findings 0건 시 보수적 실패)과 판단
방법으로 교체. Dockerfile 헤더 주석의 doc/scripts/ 경로도 scripts/pipeline/ 로
갱신(경로 이전 시 누락됨).

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
wbsong111
2026-08-03 11:25:20 +09:00
parent 100e8cfc61
commit a168a3c7e6
2 changed files with 7 additions and 4 deletions
+5 -2
View File
@@ -87,8 +87,11 @@ security-catalog 는 자체 빌드 이미지의 최종 런타임 베이스로 SU
```sh ```sh
IMAGE=<image> BASE_OS=<variant> bash scripts/build/build-hardened-image.sh /tmp/out IMAGE=<image> BASE_OS=<variant> bash scripts/build/build-hardened-image.sh /tmp/out
``` ```
`cve-gate.md` 로 실효 C/H 0 확인. 커버리지 자가진단(`cov=`)이 `ok` 인지도 확인 — `cve-gate.md` 로 실효 C/H 0 확인. **dip-catalog 의 `scan-sbom.sh` 는 커버리지
패키지가 적은 이미지(최소 베이스 등)는 "데이터 없음"으로 오판될 위험이 있다 자가진단(`CoverageProbe`)이 없다** — 패키지가 적은 이미지(최소 베이스 등)는 findings
전 심각도 0건이라는 이유만으로 게이트가 "데이터 커버리지 이상"으로 실패할 수 있다.
진짜 0건인지 스캐너 데이터 부재인지는 사람이 `trivy-reports/<tag>.json`(OS/패키지 수)을
보고 직접 판단한다(`doc/sbom-pipeline.md` 참고)
5. **게이트 PASS 는 "동작한다" 를 증명하지 않는다.** CVE 스캐너는 CVE 와 무관한 런타임 5. **게이트 PASS 는 "동작한다" 를 증명하지 않는다.** CVE 스캐너는 CVE 와 무관한 런타임
요구사항(예: 오퍼레이터가 자신의 파일 레이아웃에 의존하는 것)을 전혀 보지 못한다. 요구사항(예: 오퍼레이터가 자신의 파일 레이아웃에 의존하는 것)을 전혀 보지 못한다.
실제 배포 검증을 반드시 한다 — 자동화된 배포 테스트 절차는 아직 없으므로 해당 차트를 실제 배포 검증을 반드시 한다 — 자동화된 배포 테스트 절차는 아직 없으므로 해당 차트를
+2 -2
View File
@@ -2,7 +2,7 @@
# SBOM 파이프라인 실행 이미지 # SBOM 파이프라인 실행 이미지
# #
# .github/workflows/sbom.yml 의 `container:` (Repo Variable SBOM_PIPELINE_IMAGE) # .github/workflows/sbom.yml 의 `container:` (Repo Variable SBOM_PIPELINE_IMAGE)
# 로 사용되는 이미지. doc/scripts/*.sh 를 컨테이너 내부에서 직접 실행한다. # 로 사용되는 이미지. scripts/pipeline/*.sh 를 컨테이너 내부에서 직접 실행한다.
# 상세: doc/sbom-pipeline.md # 상세: doc/sbom-pipeline.md
# #
# 도구: helm(v3) + trivy + python3 + bash + git # 도구: helm(v3) + trivy + python3 + bash + git
@@ -12,7 +12,7 @@
# #
# 빌드 & 푸시 (amd64 필수 — GitHub 러너가 amd64): # 빌드 & 푸시 (amd64 필수 — GitHub 러너가 amd64):
# docker buildx build --platform linux/amd64 \ # docker buildx build --platform linux/amd64 \
# -t docker.io/<org>/sbom-pipeline:latest -f doc/scripts/Dockerfile --push doc/scripts # -t docker.io/<org>/sbom-pipeline:latest -f scripts/pipeline/Dockerfile --push scripts/pipeline
# # 이후: gh variable set SBOM_PIPELINE_IMAGE --body docker.io/<org>/sbom-pipeline:latest # # 이후: gh variable set SBOM_PIPELINE_IMAGE --body docker.io/<org>/sbom-pipeline:latest
# ============================================================================= # =============================================================================
FROM debian:stable-slim FROM debian:stable-slim