CVE 대응 레버 정책을 2단계(무료 치환/자체 빌드)+예외로 정리한다 (#58)
"베이스 OS 교체"를 독립 레버로 두던 기존 표현을 없앤다 — 이 저장소의 베이스 교체 이력을 전부 찾아보면 예외 없이 hardened-containers 자체 빌드 커밋이다(argocd· keycloak·cnpg-postgresql/etcd·apisix). 다른 배포판의 backport를 실제로 쓰려면 그 배포판 위에 앱을 다시 얹어야 하므로 그 자체가 이미 자체 빌드다. 빌드 없이 끝나는 진짜 무료 치환은 태그 교체와, 관리가 끊긴 벤더 이미지(bitnamilegacy 등)를 활성 벤더의 기존 이미지로 바꾸는 것뿐이다. dip-catalog는 이제 이미지를 전혀 빌드하지 않는다(자체 빌드는 hardened-containers로 완전히 이관됨) — 이 사실을 CLAUDE.md·관련 skill에 명시한다. 유일한 예외인 apisix keycloak-authz는 빌드가 아니라 이미 private으로 빌드된 이미지의 태그 반영이라 원칙에 위배되지 않는다. Co-authored-by: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
@@ -213,7 +213,8 @@ Repo Secret `CVE_API_KEY`).
|
||||
|
||||
## 자체 빌드 축은 이 문서가 다루지 않는다
|
||||
|
||||
게이트가 상위 태그 교체·베이스 OS 교체로 해소되지 않는 차단 CVE 를 찾으면 자체 빌드로 간다.
|
||||
게이트가 무료 치환(상위 태그 교체·관리가 끊긴 벤더 이미지 좌표 교체)으로 해소되지 않는
|
||||
차단 CVE 를 찾으면 자체 빌드로 간다.
|
||||
그 축은 **별도 레포 `hardened-containers`** 가 갖는다 — 빌드·검증·게이트·push·드리프트 재빌드
|
||||
전부 그 레포 안에서 이루어지고(`rescan.yml`이 매일 자율 재스캔·재빌드), 단일 출처는 그
|
||||
레포의 `docs/image-authoring/README.md` 다. 이 카탈로그에는 "어느 차트가 그 이미지를
|
||||
|
||||
Reference in New Issue
Block a user