From bce6255468e19f755b52746cafbb719a04f76397 Mon Sep 17 00:00:00 2001 From: wbsong111 Date: Thu, 20 Aug 2026 16:41:40 +0900 Subject: [PATCH] =?UTF-8?q?applicationset=20=EB=AF=B8=EC=8A=A4=EC=BA=94?= =?UTF-8?q?=EC=9D=80=20=EA=B2=B0=ED=95=A8=EC=9D=B4=20=EC=95=84=EB=8B=88?= =?UTF-8?q?=EB=9D=BC=20=EC=9D=98=EB=8F=84=20=E2=80=94=20=EC=9D=B4=EC=9C=A0?= =?UTF-8?q?=EC=99=80=20=ED=95=A8=EA=BB=98=20=EC=A0=81=EB=8A=94=EB=8B=A4?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit "manifests/applicationset/** 는 어떤 워크플로도 보지 않는다" 를 사각지대로 적었는데 잘못된 평가였다. 그 아래 dip-values.yaml 은 dip-console 이 배포 values 를 만들 때 쓰는 참조 파일이고, 같은 이미지를 manifests/helm/ 차트에서 이미 스캔·게이트한다. 같은 이미지를 두 번 스캔할 이유가 없어 인벤토리 추출 대상을 manifests/helm/ 으로 한정한 것이다. 이유를 적어두지 않으면 다음 사람이 또 "미검사 결함" 으로 보고한다 — 실제로 내가 그렇게 했다. 다만 그 가정이 무엇에 의존하는지도 함께 적었다: **두 곳이 같은 이미지를 가리킨다는 것**. 참조 파일이 차트와 다른 태그를 들고 있으면 스캔한 것과 배포되는 것이 갈린다. 태그 동기화는 스캔 커버리지와 별개 문제이고 patch-catalog-tag.py 의 CHART_DIRS 범위가 그것을 결정한다. Co-Authored-By: Claude Opus 5 (1M context) --- doc/sbom-pipeline.md | 11 ++++++++++- 1 file changed, 10 insertions(+), 1 deletion(-) diff --git a/doc/sbom-pipeline.md b/doc/sbom-pipeline.md index a2483c3..9244285 100644 --- a/doc/sbom-pipeline.md +++ b/doc/sbom-pipeline.md @@ -137,7 +137,16 @@ docker buildx build --platform linux/amd64 \ > 적용하지 않는다.** 같은 스캔 데이터에서 다른 숫자가 나올 수 있다. **PR 을 실제로 막는 게이트는 `images/**` 를 건드린 PR 에만 있다** — 이 축의 `sbom.yml` 은 -warn-only 이고, `manifests/applicationset/**` 는 **어떤 워크플로도 보지 않는다.** +warn-only 다. + +> **`manifests/applicationset/**` 를 스캔하지 않는 것은 의도다.** 그 아래 `dip-values.yaml` 은 +> dip-console 이 배포 values 를 만들 때 쓰는 **참조 파일**이고, 같은 이미지를 `manifests/helm/` +> 차트에서 이미 스캔·게이트한다. 같은 이미지를 두 번 스캔할 이유가 없어 인벤토리 추출 대상을 +> `manifests/helm/` 으로 한정했다 — **미검사 결함이 아니다.** +> +> 단, 그 가정은 **"두 곳이 같은 이미지를 가리킨다"** 에 의존한다. 참조 파일이 차트와 다른 +> 태그를 들고 있으면 스캔한 것과 배포되는 것이 갈린다 — 태그 동기화는 스캔 커버리지와 별개 +> 문제이고 `scripts/build/patch-catalog-tag.py` 의 `CHART_DIRS` 범위가 그것을 결정한다. ### `sbom.yml` 스캔 범위