자체 빌드 드리프트 스캔·재빌드 트리거를 제거하고 CI 파이프라인을 정리한다

hardened-containers가 이미 rescan.yml로 매일 자율 재스캔·재빌드하고, sbom.yml이
custom-values.yaml 기준으로 자체 빌드 이미지를 다른 카탈로그 이미지와 동일하게
스캔하고 있어 self-build-drift-check.yml의 트리거·전용 스캔이 순수 중복이었다
(SECURITY_IMAGES_DISPATCH_TOKEN도 등록된 적 없어 트리거 스텝은 항상 실패하던
죽은 코드). check-rebuild-needed.py가 더하던 fixable/no-fix 구분도 cve-gate.py
리포트에 이미 있어 흡수할 필요 없이 삭제했다. 근거는 ADR 0005.

곁들여 CI 위생 문제(trivy DB 캐시 없음, concurrency 없음, catalog-tag-update.yml의
브랜치 누적)를 함께 고치고, hardened-containers의 docs/image-authoring.md가
docs/image-authoring/ 로 분할된 것을 반영해 관련 링크를 정정했다.

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
wbsong111
2026-08-26 09:48:48 +09:00
parent 9e5b6633db
commit f5b8e4b91f
20 changed files with 339 additions and 452 deletions
+18
View File
@@ -32,6 +32,10 @@ on:
permissions:
contents: read
concurrency:
group: cve-edge-post
cancel-in-progress: false # 외부로 POST 하는 잡이라 중간 취소보다 직렬화가 안전하다
jobs:
cve-json:
runs-on: ubuntu-latest
@@ -57,6 +61,20 @@ jobs:
- name: git safe.directory
run: git config --global --add safe.directory "$GITHUB_WORKSPACE"
- name: 캐시 키 날짜 계산
id: cache-date
run: echo "date=$(date -u +%Y%m%d)" >> "$GITHUB_OUTPUT"
# trivy 취약점 DB 캐시. sbom.yml 과 같은 규칙 — 하루 단위 키, 실패해도 무시.
- name: trivy DB 캐시
continue-on-error: true
uses: actions/cache@v4
with:
path: ${{ github.workspace }}/sbom-out/cache
key: trivy-db-${{ steps.cache-date.outputs.date }}
restore-keys: |
trivy-db-
# 사설 레지스트리 인증: 시크릿으로 docker config.json 을 만들어 trivy 가 읽게 한다.
- name: 레지스트리 인증 구성
env: