diff --git a/images/apisix-ingress-controller/source.build.env b/images/apisix-ingress-controller/source.build.env index 768cd47..8531729 100644 --- a/images/apisix-ingress-controller/source.build.env +++ b/images/apisix-ingress-controller/source.build.env @@ -27,7 +27,11 @@ MIN_K8S_VERSION=1.26.0 # go.mod 의 `go 1.25`/`toolchain go1.26.5` 요구(의존성 업그레이드 후 go mod tidy 가 자동 # 상향한 값, 2026-08-11 로컬 실측)를 만족하는 공식 golang 이미지 태그. 빌더 스테이지에만 # 쓰이고 최종 이미지에는 남지 않는다. -GO_BUILDER_TAG=1.26.5-trixie +# +# 값은 go.mod 최소 요구가 아니라 **stdlib 차단 CVE 를 해소하는 지점**으로 정한다 — 소스를 +# 안 바꿔도 CVE 데이터가 갱신되면 여기가 올라간다. 손으로 고르지 않는다: +# python3 scripts/build/suggest-go-upgrades.py --reports --image apisix-ingress-controller +GO_BUILDER_TAG=1.26.6-trixie # 최종 런타임 베이스 — 카탈로그는 SUSE BCI 하나만 쓴다(.claude/image-authoring.md 원칙 2). # 정적 링크 바이너리(CGO_ENABLED=0)라 패키지 매니저가 없는 가장 가벼운 bci-micro 로 충분하다. diff --git a/images/cloudnative-pg/source.build.env b/images/cloudnative-pg/source.build.env index ee3be0d..2663dbd 100644 --- a/images/cloudnative-pg/source.build.env +++ b/images/cloudnative-pg/source.build.env @@ -23,7 +23,11 @@ SOURCE_COMMIT=4463551204bc5cdb5af05b2c60a2d6b58ce9ff6a # go.mod 의 `go 1.26.5` 요구를 만족하는 공식 golang 이미지 태그. 이 이미지는 builder # 스테이지에서만 쓰이고 최종 이미지에는 남지 않는다. -GO_BUILDER_TAG=1.26.5-trixie +# +# 값은 go.mod 최소 요구가 아니라 **stdlib 차단 CVE 를 해소하는 지점**으로 정한다 — 소스를 +# 안 바꿔도 CVE 데이터가 갱신되면 여기가 올라간다. 손으로 고르지 않는다: +# python3 scripts/build/suggest-go-upgrades.py --reports --image cloudnative-pg +GO_BUILDER_TAG=1.26.6-trixie # 최종 런타임 베이스 — 카탈로그는 SUSE BCI 하나만 쓴다(decisions/0001). bci-base 대신 # 가장 가벼운 bci-micro 를 쓴다(패키지 매니저 없음, bash·coreutils 는 있음). diff --git a/images/etcd/source.build.env b/images/etcd/source.build.env index 9161dac..8e64621 100644 --- a/images/etcd/source.build.env +++ b/images/etcd/source.build.env @@ -22,7 +22,11 @@ SOURCE_COMMIT=5e7fd0de9a57db03ecc11794dc40403a734c07bb # go.mod 의 `go 1.26`/`toolchain go1.26.5` 요구를 만족하는 공식 golang 이미지 태그. # 이 이미지는 builder 스테이지에서만 쓰이고 최종 이미지에는 남지 않는다. -GO_BUILDER_TAG=1.26.5-trixie +# +# 값은 go.mod 최소 요구가 아니라 **stdlib 차단 CVE 를 해소하는 지점**으로 정한다 — 소스를 +# 안 바꿔도 CVE 데이터가 갱신되면 여기가 올라간다. 손으로 고르지 않는다: +# python3 scripts/build/suggest-go-upgrades.py --reports --image etcd +GO_BUILDER_TAG=1.26.6-trixie # 최종 런타임 베이스 — 카탈로그는 SUSE BCI 하나만 쓴다(decisions/0001). 정적 링크 # 바이너리(CGO_ENABLED=0)라 패키지 매니저가 없는 가장 가벼운 bci-micro 로 충분하다.