name: helm-catalog-sbom # manifests/helm 카탈로그의 컨테이너 이미지 SBOM(CycloneDX) + 취약점 리포트 생성. # 상세: doc/sbom-pipeline.md # # 실행 컨테이너: vars.SBOM_PIPELINE_IMAGE 에 helm + trivy + python3 + bash + git 가 설치된 # 이미지를 지정해야 한다. (Settings > Secrets and variables > Actions > Variables) on: workflow_dispatch: inputs: limit: description: '대상 이미지 수 상한 (0=전체). 테스트 시 예: 3' required: false default: '0' chart: description: '대상 차트명 (비우면 전체). manifests/helm/ 아래 디렉토리명과 일치해야 한다. 예: apisix' required: false default: '' pull_request: paths: - 'manifests/helm/**' schedule: - cron: '0 18 * * 0' # 매주 일요일 18:00 UTC — 전체 스캔(신규 CVE 반영) permissions: contents: read concurrency: group: sbom-${{ github.ref }} # PR 증분 diff 는 base_ref...HEAD 기준이라 최신 실행이 이전 커밋들의 변경까지 모두 # 포함한다 — 취소해도 누락이 없다. 스케줄 전체 스캔은 취소하지 않는다. cancel-in-progress: ${{ github.event_name == 'pull_request' }} jobs: sbom: runs-on: ubuntu-latest timeout-minutes: 120 container: # helm+trivy+python3+bash+git 보유 이미지. scripts/pipeline/Dockerfile 로 빌드해 푸시한 뒤 # Repo Variable SBOM_PIPELINE_IMAGE 에 그 태그를 지정한다. (예: docker.io/paasup/sbom-pipeline:20260820 — # 재빌드/네임스페이스 전환은 별도 수동 작업, MEMORY.md 참고) image: ${{ vars.SBOM_PIPELINE_IMAGE }} env: OUT_DIR: ${{ github.workspace }}/sbom-out TRIVY_CACHE_DIR: ${{ github.workspace }}/sbom-out/cache PARALLEL: '3' # cve-gate.py 는 전 심각도 데이터가 필요하다(벤더 하향 등급·NVD 재평가·사각지대 # 판정에 MEDIUM/LOW 도 있어야 함). scan-sbom.sh 기본값(HIGH,CRITICAL)을 덮어쓴다. SEVERITY: 'UNKNOWN,LOW,MEDIUM,HIGH,CRITICAL' steps: - name: Preflight — 도구 확인 run: | set -e for t in helm trivy python3 bash git; do command -v "$t" >/dev/null || { echo "::error::컨테이너에 $t 없음 (vars.SBOM_PIPELINE_IMAGE 확인)"; exit 1; } done helm version --short; trivy --version | head -1 - uses: actions/checkout@v4 with: fetch-depth: 0 # PR 증분 diff 용 - name: git safe.directory run: git config --global --add safe.directory "$GITHUB_WORKSPACE" - name: 캐시 키 날짜 계산 id: cache-date run: echo "date=$(date -u +%Y%m%d)" >> "$GITHUB_OUTPUT" # trivy 취약점 DB 캐시. 하루 단위 키라 같은 날 여러 번 돌아도 최초 1회만 # 새로 받는다. DB 가 낡아도 trivy 가 스스로 갱신하므로 오래된 캐시(전날 키, # restore-keys 로 폴백)를 복원해도 정확성 문제는 없다 — 다운로드 분량만 # 줄어든다. 캐시는 최적화이지 정확성 요건이 아니므로 실패해도 워크플로를 # 막지 않는다. - name: trivy DB 캐시 continue-on-error: true uses: actions/cache@v4 with: path: ${{ github.workspace }}/sbom-out/cache key: trivy-db-${{ steps.cache-date.outputs.date }} restore-keys: | trivy-db- # 사설 레지스트리 인증: 시크릿으로 docker config.json 을 만들어 trivy 가 읽게 한다. - name: 레지스트리 인증 구성 env: DOCKERHUB_USER: ${{ secrets.DOCKERHUB_USER }} DOCKERHUB_TOKEN: ${{ secrets.DOCKERHUB_TOKEN }} NGC_API_KEY: ${{ secrets.NGC_API_KEY }} run: | mkdir -p "$OUT_DIR/.docker" python3 - <<'PY' import os, json, base64 auths={} def add(reg,user,secret): if user and secret: auths[reg]={"auth":base64.b64encode(f"{user}:{secret}".encode()).decode()} add("https://index.docker.io/v1/", os.environ.get("DOCKERHUB_USER"), os.environ.get("DOCKERHUB_TOKEN")) # docker.getcollate.io(openmetadata)는 Docker Hub 프록시 → 익명 pull 시 Docker Hub rate # limit(TOOMANYREQUESTS)에 걸린다. Docker Hub 자격증명으로 인증해 해소. add("docker.getcollate.io", os.environ.get("DOCKERHUB_USER"), os.environ.get("DOCKERHUB_TOKEN")) add("nvcr.io", "$oauthtoken", os.environ.get("NGC_API_KEY")) out=os.path.join(os.environ["OUT_DIR"],".docker","config.json") json.dump({"auths":auths}, open(out,"w")) print("configured registries:", list(auths.keys()) or "(none)") PY echo "DOCKER_CONFIG=$OUT_DIR/.docker" >> "$GITHUB_ENV" - name: 이미지 인벤토리 추출 run: bash scripts/pipeline/extract-helm-images.sh "$GITHUB_WORKSPACE/manifests/helm" "$OUT_DIR" - name: PR 증분 — 변경 차트만 대상 축소 if: github.event_name == 'pull_request' run: | changed=$(git diff --name-only "origin/${{ github.base_ref }}...HEAD" -- manifests/helm/ \ | awk -F/ 'NF>=3{print $3}' | sort -u) if [ -z "$changed" ]; then echo "변경 차트 없음 — 스캔 생략"; : > "$OUT_DIR/images_scan.tsv"; else echo "변경 차트:"; echo "$changed" awk -F'\t' -v c="$(echo "$changed" | paste -sd'|' -)" '$1 ~ ("^("c")$")' \ "$OUT_DIR/images_final.tsv" > "$OUT_DIR/images_scan.tsv" fi wc -l "$OUT_DIR/images_scan.tsv" - name: 스캔 대상 결정 (스케줄/수동=전체 또는 지정 차트) if: github.event_name != 'pull_request' env: CHART: ${{ github.event.inputs.chart }} run: | if [ -n "$CHART" ]; then awk -F'\t' -v c="$CHART" '$1 == c' "$OUT_DIR/images_final.tsv" > "$OUT_DIR/images_scan.tsv" echo "차트 필터: $CHART" else cp "$OUT_DIR/images_final.tsv" "$OUT_DIR/images_scan.tsv" fi wc -l "$OUT_DIR/images_scan.tsv" - name: SBOM 생성 (CycloneDX) env: LIMIT: ${{ github.event.inputs.limit || '0' }} # workflow_dispatch 테스트용 상한 run: | if [ -s "$OUT_DIR/images_scan.tsv" ]; then bash scripts/pipeline/generate-sbom.sh "$OUT_DIR/images_scan.tsv" "$OUT_DIR" else echo "대상 이미지 없음 — SBOM 생성 생략"; mkdir -p "$OUT_DIR/sbom" fi - name: 취약점 스캔 (SBOM 입력, 오프라인) run: | if ls "$OUT_DIR/sbom/"*.cdx.json >/dev/null 2>&1; then bash scripts/pipeline/scan-sbom.sh "$OUT_DIR" else echo "SBOM 없음 — 스캔 생략" fi - name: CVE 게이트 판정 (warn-only) if: always() run: | if ls "$OUT_DIR/trivy-reports/"*.json >/dev/null 2>&1; then python3 scripts/pipeline/cve-gate.py \ --reports "$OUT_DIR/trivy-reports" \ --index "$OUT_DIR/sbom-index.tsv" \ --inventory "$OUT_DIR/images_scan.tsv" \ --exceptions doc/cve-exceptions.json \ --sbom-dir "$OUT_DIR/sbom" \ --summary-md "$OUT_DIR/cve-gate.md" \ --brief-md "$OUT_DIR/cve-gate-brief.md" \ --artifact-name sbom-and-vuln-report \ --json-out "$OUT_DIR/cve-gate.json" \ --warn-only else echo "스캔 리포트 없음 — 게이트 판정 생략" fi # Job Summary($GITHUB_STEP_SUMMARY)는 1MB 제한이 있다 — 전체 리포트(cve-gate.md)를 # 그대로 넣으면 카탈로그 전체 스캔에서 실제로 잘렸다(45+ 차트, 2.2MB 실측). # 건수 표만 담은 cve-gate-brief.md 를 쓰고, CVE 상세는 아티팩트를 보라고 안내한다. - name: Job Summary if: always() run: | if [ -f "$OUT_DIR/trivy-summary.md" ]; then cat "$OUT_DIR/trivy-summary.md" >> "$GITHUB_STEP_SUMMARY"; fi if [ -f "$OUT_DIR/cve-gate-brief.md" ]; then cat "$OUT_DIR/cve-gate-brief.md" >> "$GITHUB_STEP_SUMMARY"; fi # 아티팩트 레이아웃 정리: 요약·인덱스는 최상위, 이미지별 상세 SBOM 은 sbom/ 하위. # (절대경로로 업로드하면 v4 가 전체 경로트리를 보존하므로, 스테이징 후 상대경로로 업로드) - name: 아티팩트 레이아웃 정리 if: always() run: | mkdir -p "$GITHUB_WORKSPACE/report/sbom" cd "$OUT_DIR" 2>/dev/null || exit 0 # 최상위: 요약(md/tsv)·인덱스·병합 SBOM·실행 로그 for f in trivy-summary.md trivy-summary.tsv sbom-index.tsv catalog.cdx.json cve-gate.md cve-gate.json; do [ -f "$f" ] && cp -f "$f" "$GITHUB_WORKSPACE/report/" done cp -f ./*.log "$GITHUB_WORKSPACE/report/" 2>/dev/null || true # 하위 sbom/: 이미지별 CycloneDX 상세 (.err 제외) cp -f sbom/*.cdx.json "$GITHUB_WORKSPACE/report/sbom/" 2>/dev/null || true echo "=== report/ 최상위 ==="; ls -1 "$GITHUB_WORKSPACE/report" echo "=== report/sbom 개수: $(ls -1 "$GITHUB_WORKSPACE/report/sbom" 2>/dev/null | wc -l) ===" - name: 아티팩트 업로드 if: always() uses: actions/upload-artifact@v4 with: name: sbom-and-vuln-report path: report # 상대경로 → 아티팩트 루트 = report/ 내용 (깔끔한 구조) if-no-files-found: warn # CVE 게이트는 위 "CVE 게이트 판정" 스텝에서 수행한다(scripts/pipeline/cve-gate.py). # 현재 --warn-only — 강제 전환 시점·전제조건은 doc/sbom-pipeline.md, MEMORY.md 참고.