name: helm-catalog-sbom # manifests/helm 카탈로그의 컨테이너 이미지 SBOM(CycloneDX) + 취약점 리포트 생성. # 상세: doc/sbom-pipeline.md # # 실행 컨테이너: vars.SBOM_PIPELINE_IMAGE 에 helm + trivy + python3 + bash + git 가 설치된 # 이미지를 지정해야 한다. (Settings > Secrets and variables > Actions > Variables) on: workflow_dispatch: {} pull_request: paths: - 'manifests/helm/**' schedule: - cron: '0 18 * * 0' # 매주 일요일 18:00 UTC — 전체 스캔(신규 CVE 반영) permissions: contents: read jobs: sbom: runs-on: ubuntu-latest timeout-minutes: 120 container: image: ${{ vars.SBOM_PIPELINE_IMAGE }} # helm+trivy+python3+bash+git 보유 이미지 env: OUT_DIR: ${{ github.workspace }}/sbom-out TRIVY_CACHE_DIR: ${{ github.workspace }}/sbom-out/cache PARALLEL: '3' steps: - name: Preflight — 도구 확인 run: | set -e for t in helm trivy python3 bash git; do command -v "$t" >/dev/null || { echo "::error::컨테이너에 $t 없음 (vars.SBOM_PIPELINE_IMAGE 확인)"; exit 1; } done helm version --short; trivy --version | head -1 - uses: actions/checkout@v4 with: fetch-depth: 0 # PR 증분 diff 용 - name: git safe.directory run: git config --global --add safe.directory "$GITHUB_WORKSPACE" # 사설 레지스트리 인증: 시크릿으로 docker config.json 을 만들어 trivy 가 읽게 한다. - name: 레지스트리 인증 구성 env: DOCKERHUB_USER: ${{ secrets.DOCKERHUB_USER }} DOCKERHUB_TOKEN: ${{ secrets.DOCKERHUB_TOKEN }} NGC_API_KEY: ${{ secrets.NGC_API_KEY }} run: | mkdir -p "$OUT_DIR/.docker" python3 - <<'PY' import os, json, base64 auths={} def add(reg,user,secret): if user and secret: auths[reg]={"auth":base64.b64encode(f"{user}:{secret}".encode()).decode()} add("https://index.docker.io/v1/", os.environ.get("DOCKERHUB_USER"), os.environ.get("DOCKERHUB_TOKEN")) add("nvcr.io", "$oauthtoken", os.environ.get("NGC_API_KEY")) out=os.path.join(os.environ["OUT_DIR"],".docker","config.json") json.dump({"auths":auths}, open(out,"w")) print("configured registries:", list(auths.keys()) or "(none)") PY echo "DOCKER_CONFIG=$OUT_DIR/.docker" >> "$GITHUB_ENV" - name: 이미지 인벤토리 추출 run: bash doc/scripts/extract-helm-images.sh "$GITHUB_WORKSPACE/manifests/helm" "$OUT_DIR" - name: PR 증분 — 변경 차트만 대상 축소 if: github.event_name == 'pull_request' run: | changed=$(git diff --name-only "origin/${{ github.base_ref }}...HEAD" -- manifests/helm/ \ | awk -F/ 'NF>=3{print $3}' | sort -u) if [ -z "$changed" ]; then echo "변경 차트 없음 — 스캔 생략"; : > "$OUT_DIR/images_scan.tsv"; else echo "변경 차트:"; echo "$changed" awk -F'\t' -v c="$(echo "$changed" | paste -sd'|' -)" '$1 ~ ("^("c")$")' \ "$OUT_DIR/images_final.tsv" > "$OUT_DIR/images_scan.tsv" fi wc -l "$OUT_DIR/images_scan.tsv" - name: 스캔 대상 결정 (스케줄/수동=전체) if: github.event_name != 'pull_request' run: cp "$OUT_DIR/images_final.tsv" "$OUT_DIR/images_scan.tsv" - name: SBOM 생성 (CycloneDX) run: | if [ -s "$OUT_DIR/images_scan.tsv" ]; then bash doc/scripts/generate-sbom.sh "$OUT_DIR/images_scan.tsv" "$OUT_DIR" else echo "대상 이미지 없음 — SBOM 생성 생략"; mkdir -p "$OUT_DIR/sbom" fi - name: 취약점 스캔 (SBOM 입력, 오프라인) run: | if ls "$OUT_DIR/sbom/"*.cdx.json >/dev/null 2>&1; then bash doc/scripts/scan-sbom.sh "$OUT_DIR" else echo "SBOM 없음 — 스캔 생략" fi - name: Job Summary if: always() run: | if [ -f "$OUT_DIR/trivy-summary.md" ]; then cat "$OUT_DIR/trivy-summary.md" >> "$GITHUB_STEP_SUMMARY"; fi - name: 아티팩트 업로드 (SBOM + 요약) if: always() uses: actions/upload-artifact@v4 with: name: sbom-and-vuln-report path: | ${{ env.OUT_DIR }}/sbom/** ${{ env.OUT_DIR }}/catalog.cdx.json ${{ env.OUT_DIR }}/sbom-index.tsv ${{ env.OUT_DIR }}/trivy-summary.* ${{ env.OUT_DIR }}/*.log if-no-files-found: warn # 선택: PR 에서 CRITICAL 발견 시 실패 게이트 (필요 시 주석 해제) # - name: CRITICAL 게이트 # if: github.event_name == 'pull_request' # run: | # crit=$(awk -F'\t' '{s+=$3} END{print s+0}' "$OUT_DIR/trivy-summary.tsv" 2>/dev/null || echo 0) # echo "CRITICAL 합계: $crit"; [ "$crit" -eq 0 ] || { echo "::error::CRITICAL $crit 건"; exit 1; }