자체 빌드 드리프트 스캔·재빌드 트리거를 제거하고 CI 파이프라인을 정리한다
hardened-containers가 이미 rescan.yml로 매일 자율 재스캔·재빌드하고, sbom.yml이 custom-values.yaml 기준으로 자체 빌드 이미지를 다른 카탈로그 이미지와 동일하게 스캔하고 있어 self-build-drift-check.yml의 트리거·전용 스캔이 순수 중복이었다 (SECURITY_IMAGES_DISPATCH_TOKEN도 등록된 적 없어 트리거 스텝은 항상 실패하던 죽은 코드). check-rebuild-needed.py가 더하던 fixable/no-fix 구분도 cve-gate.py 리포트에 이미 있어 흡수할 필요 없이 삭제했다. 근거는 ADR 0005. 곁들여 CI 위생 문제(trivy DB 캐시 없음, concurrency 없음, catalog-tag-update.yml의 브랜치 누적)를 함께 고치고, hardened-containers의 docs/image-authoring.md가 docs/image-authoring/ 로 분할된 것을 반영해 관련 링크를 정정했다. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
This commit is contained in:
@@ -49,13 +49,11 @@
|
||||
지우면 게이트가 PASS 로 떨어진다. 직전 버전을 없애는 결정이라 PR #28 에서 보류했다.
|
||||
- **자체 빌드 이미지 레포 분리는 완료됐다** — 프레임워크·이미지 정의·ADR 이
|
||||
`hardened-containers` 레포로 나갔다. 카탈로그 쪽은 `catalog/image-map/`(어느 차트를
|
||||
가리키는지) + `check-rebuild-needed.py`(드리프트 탐지) + `apply-published-tags.py`
|
||||
(발행 태그 반영)만 남았다. 배경·결합점 전체는
|
||||
가리키는지) + `apply-published-tags.py`(발행 태그 반영)만 남았다. CVE 드리프트
|
||||
스캔·재빌드 트리거는 별도로 두지 않는다 — `sbom.yml`이 자체 빌드 이미지도 함께 스캔·보고하고,
|
||||
재빌드는 `hardened-containers`의 `rescan.yml`이 자율 수행한다(ADR
|
||||
[0005](doc/decisions/0005-self-build-drift-check-removed.md)). 배경·결합점 전체는
|
||||
[doc/migrations/](doc/migrations/self-build-images-to-hardened-containers.md).
|
||||
**아직 설정 안 된 것**: `self-build-drift-check.yml` 이 `hardened-containers` 의
|
||||
`build-image.yml` 을 트리거하려면 그 레포에 `workflow_dispatch` 권한이 있는 PAT 을
|
||||
`SECURITY_IMAGES_DISPATCH_TOKEN` 시크릿으로 등록해야 한다. 등록 전까지 트리거 스텝은
|
||||
실패한다(의도된 명시적 실패 — 조용히 넘어가지 않는다).
|
||||
- **카탈로그 태그가 클러스터보다 앞서 있고 재검증 경로가 없다** — 게이트 PASS 만으로
|
||||
`patch-catalog-tag.py`(이제 `catalog-tag-update.yml` 을 통해)가 태그를 올린다. 실측:
|
||||
클러스터에 배포된 태그가 카탈로그가 가리키는 태그보다 뒤처진 사례가 있었다. 소스 안
|
||||
|
||||
Reference in New Issue
Block a user