diff --git a/doc/sbom-pipeline.md b/doc/sbom-pipeline.md index a2483c3..9244285 100644 --- a/doc/sbom-pipeline.md +++ b/doc/sbom-pipeline.md @@ -137,7 +137,16 @@ docker buildx build --platform linux/amd64 \ > 적용하지 않는다.** 같은 스캔 데이터에서 다른 숫자가 나올 수 있다. **PR 을 실제로 막는 게이트는 `images/**` 를 건드린 PR 에만 있다** — 이 축의 `sbom.yml` 은 -warn-only 이고, `manifests/applicationset/**` 는 **어떤 워크플로도 보지 않는다.** +warn-only 다. + +> **`manifests/applicationset/**` 를 스캔하지 않는 것은 의도다.** 그 아래 `dip-values.yaml` 은 +> dip-console 이 배포 values 를 만들 때 쓰는 **참조 파일**이고, 같은 이미지를 `manifests/helm/` +> 차트에서 이미 스캔·게이트한다. 같은 이미지를 두 번 스캔할 이유가 없어 인벤토리 추출 대상을 +> `manifests/helm/` 으로 한정했다 — **미검사 결함이 아니다.** +> +> 단, 그 가정은 **"두 곳이 같은 이미지를 가리킨다"** 에 의존한다. 참조 파일이 차트와 다른 +> 태그를 들고 있으면 스캔한 것과 배포되는 것이 갈린다 — 태그 동기화는 스캔 커버리지와 별개 +> 문제이고 `scripts/build/patch-catalog-tag.py` 의 `CHART_DIRS` 범위가 그것을 결정한다. ### `sbom.yml` 스캔 범위