From cb7541647dd621e434119ebef6a5c7d283dc5a74 Mon Sep 17 00:00:00 2001 From: wbsong111 Date: Mon, 3 Aug 2026 09:59:43 +0900 Subject: [PATCH] =?UTF-8?q?sbom.yml/cve-edge-post.yml:=20=EC=8A=A4?= =?UTF-8?q?=ED=81=AC=EB=A6=BD=ED=8A=B8=20=EA=B2=BD=EB=A1=9C=20=EC=9D=B4?= =?UTF-8?q?=EC=A0=84=20=EB=B0=98=EC=98=81=20+=20=EA=B2=8C=EC=9D=B4?= =?UTF-8?q?=ED=8A=B8=20=EC=97=B0=EA=B2=B0?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit doc/scripts/* -> scripts/pipeline/* 경로 수정 (두 워크플로 공통). sbom.yml 에 cve-gate.py 판정 스텝 추가(--warn-only), SEVERITY 를 전 심각도로 덮어써 게이트가 필요한 데이터를 스캔이 누락하지 않게 한다. cve-edge-post.yml 은 외부 대시보드 전송용이라 게이트 연결은 하지 않는다. --- .github/workflows/cve-edge-post.yml | 6 ++--- .github/workflows/sbom.yml | 42 ++++++++++++++++++++--------- 2 files changed, 33 insertions(+), 15 deletions(-) diff --git a/.github/workflows/cve-edge-post.yml b/.github/workflows/cve-edge-post.yml index 67276aa..470d5b5 100644 --- a/.github/workflows/cve-edge-post.yml +++ b/.github/workflows/cve-edge-post.yml @@ -83,7 +83,7 @@ jobs: echo "DOCKER_CONFIG=$OUT_DIR/.docker" >> "$GITHUB_ENV" - name: 이미지 인벤토리 추출 - run: bash doc/scripts/extract-helm-images.sh "$GITHUB_WORKSPACE/manifests/helm" "$OUT_DIR" + run: bash scripts/pipeline/extract-helm-images.sh "$GITHUB_WORKSPACE/manifests/helm" "$OUT_DIR" - name: 스캔 대상 결정 (차트 필터 + 상한) env: @@ -107,7 +107,7 @@ jobs: - name: SBOM 생성 (CycloneDX) run: | if [ -s "$OUT_DIR/images_scan.txt" ]; then - bash doc/scripts/generate-sbom.sh "$OUT_DIR/images_scan.txt" "$OUT_DIR" + bash scripts/pipeline/generate-sbom.sh "$OUT_DIR/images_scan.txt" "$OUT_DIR" else echo "대상 이미지 없음 — SBOM 생성 생략"; mkdir -p "$OUT_DIR/sbom" fi @@ -115,7 +115,7 @@ jobs: - name: 취약점 스캔 (SBOM 입력, 오프라인) run: | if ls "$OUT_DIR/sbom/"*.cdx.json >/dev/null 2>&1; then - bash doc/scripts/scan-sbom.sh "$OUT_DIR" + bash scripts/pipeline/scan-sbom.sh "$OUT_DIR" else echo "SBOM 없음 — 스캔 생략" fi diff --git a/.github/workflows/sbom.yml b/.github/workflows/sbom.yml index a2dc6a2..df7b0c0 100644 --- a/.github/workflows/sbom.yml +++ b/.github/workflows/sbom.yml @@ -27,13 +27,17 @@ jobs: runs-on: ubuntu-latest timeout-minutes: 120 container: - # helm+trivy+python3+bash+git 보유 이미지. doc/scripts/Dockerfile 로 빌드해 푸시한 뒤 - # Repo Variable SBOM_PIPELINE_IMAGE 에 그 태그를 지정한다. (예: docker.io/wbsong111/sbom-pipeline:latest) + # helm+trivy+python3+bash+git 보유 이미지. scripts/pipeline/Dockerfile 로 빌드해 푸시한 뒤 + # Repo Variable SBOM_PIPELINE_IMAGE 에 그 태그를 지정한다. (예: docker.io/paasup/sbom-pipeline:latest — + # 재빌드/네임스페이스 전환은 별도 수동 작업, MEMORY.md 참고) image: ${{ vars.SBOM_PIPELINE_IMAGE }} env: OUT_DIR: ${{ github.workspace }}/sbom-out TRIVY_CACHE_DIR: ${{ github.workspace }}/sbom-out/cache PARALLEL: '3' + # cve-gate.py 는 전 심각도 데이터가 필요하다(벤더 하향 등급·NVD 재평가·사각지대 + # 판정에 MEDIUM/LOW 도 있어야 함). scan-sbom.sh 기본값(HIGH,CRITICAL)을 덮어쓴다. + SEVERITY: 'UNKNOWN,LOW,MEDIUM,HIGH,CRITICAL' steps: - name: Preflight — 도구 확인 run: | @@ -76,7 +80,7 @@ jobs: echo "DOCKER_CONFIG=$OUT_DIR/.docker" >> "$GITHUB_ENV" - name: 이미지 인벤토리 추출 - run: bash doc/scripts/extract-helm-images.sh "$GITHUB_WORKSPACE/manifests/helm" "$OUT_DIR" + run: bash scripts/pipeline/extract-helm-images.sh "$GITHUB_WORKSPACE/manifests/helm" "$OUT_DIR" - name: PR 증분 — 변경 차트만 대상 축소 if: github.event_name == 'pull_request' @@ -99,7 +103,7 @@ jobs: LIMIT: ${{ github.event.inputs.limit || '0' }} # workflow_dispatch 테스트용 상한 run: | if [ -s "$OUT_DIR/images_scan.tsv" ]; then - bash doc/scripts/generate-sbom.sh "$OUT_DIR/images_scan.tsv" "$OUT_DIR" + bash scripts/pipeline/generate-sbom.sh "$OUT_DIR/images_scan.tsv" "$OUT_DIR" else echo "대상 이미지 없음 — SBOM 생성 생략"; mkdir -p "$OUT_DIR/sbom" fi @@ -107,15 +111,33 @@ jobs: - name: 취약점 스캔 (SBOM 입력, 오프라인) run: | if ls "$OUT_DIR/sbom/"*.cdx.json >/dev/null 2>&1; then - bash doc/scripts/scan-sbom.sh "$OUT_DIR" + bash scripts/pipeline/scan-sbom.sh "$OUT_DIR" else echo "SBOM 없음 — 스캔 생략" fi + - name: CVE 게이트 판정 (warn-only) + if: always() + run: | + if ls "$OUT_DIR/trivy-reports/"*.json >/dev/null 2>&1; then + python3 scripts/pipeline/cve-gate.py \ + --reports "$OUT_DIR/trivy-reports" \ + --index "$OUT_DIR/sbom-index.tsv" \ + --inventory "$OUT_DIR/images_scan.tsv" \ + --exceptions doc/cve-exceptions.json \ + --sbom-dir "$OUT_DIR/sbom" \ + --summary-md "$OUT_DIR/cve-gate.md" \ + --json-out "$OUT_DIR/cve-gate.json" \ + --warn-only + else + echo "스캔 리포트 없음 — 게이트 판정 생략" + fi + - name: Job Summary if: always() run: | if [ -f "$OUT_DIR/trivy-summary.md" ]; then cat "$OUT_DIR/trivy-summary.md" >> "$GITHUB_STEP_SUMMARY"; fi + if [ -f "$OUT_DIR/cve-gate.md" ]; then cat "$OUT_DIR/cve-gate.md" >> "$GITHUB_STEP_SUMMARY"; fi # 아티팩트 레이아웃 정리: 요약·인덱스는 최상위, 이미지별 상세 SBOM 은 sbom/ 하위. # (절대경로로 업로드하면 v4 가 전체 경로트리를 보존하므로, 스테이징 후 상대경로로 업로드) @@ -125,7 +147,7 @@ jobs: mkdir -p "$GITHUB_WORKSPACE/report/sbom" cd "$OUT_DIR" 2>/dev/null || exit 0 # 최상위: 요약(md/tsv)·인덱스·병합 SBOM·실행 로그 - for f in trivy-summary.md trivy-summary.tsv sbom-index.tsv catalog.cdx.json; do + for f in trivy-summary.md trivy-summary.tsv sbom-index.tsv catalog.cdx.json cve-gate.md cve-gate.json; do [ -f "$f" ] && cp -f "$f" "$GITHUB_WORKSPACE/report/" done cp -f ./*.log "$GITHUB_WORKSPACE/report/" 2>/dev/null || true @@ -142,9 +164,5 @@ jobs: path: report # 상대경로 → 아티팩트 루트 = report/ 내용 (깔끔한 구조) if-no-files-found: warn - # 선택: PR 에서 CRITICAL 발견 시 실패 게이트 (필요 시 주석 해제) - # - name: CRITICAL 게이트 - # if: github.event_name == 'pull_request' - # run: | - # crit=$(awk -F'\t' '{s+=$3} END{print s+0}' "$OUT_DIR/trivy-summary.tsv" 2>/dev/null || echo 0) - # echo "CRITICAL 합계: $crit"; [ "$crit" -eq 0 ] || { echo "::error::CRITICAL $crit 건"; exit 1; } + # CVE 게이트는 위 "CVE 게이트 판정" 스텝에서 수행한다(scripts/pipeline/cve-gate.py). + # 현재 --warn-only — 강제 전환 시점·전제조건은 doc/sbom-pipeline.md, MEMORY.md 참고.