# etcd — 업스트림 소스를 pinned commit 으로 직접 컴파일한다. # # 업스트림(https://github.com/etcd-io/etcd) 의 루트 Dockerfile 은 이미 빌드된 바이너리 # (`etcd`/`etcdctl`/`etcdutl`)를 ADD 만 한다 — 컴파일 자체는 `scripts/build.sh` → # `scripts/build_lib.sh` 의 `etcd_build()` 가 Dockerfile 밖에서 수행한다. 우리는 그 빌드 # 단계를 Dockerfile 안으로 가져와 `go build` 로 직접 재현한다(cloudnative-pg 자체 빌드와 # 동일한 패턴 — doc/decisions/0005 참고). # # 왜 자체 빌드인가 — quay.io/coreos/etcd:v3.7.1 이 게이트에서 차단하는 HIGH 1건 # (CVE-2026-56852, golang.org/x/text)은 OS 패키지가 아니라 바이너리에 정적 링크된 Go # 모듈 버전이 원인이다. etcd v3.7.1/release-3.7 브랜치는 go.mod 에 x/text v0.37.0(취약)을 # 고정하고 있고 상위 패치 릴리스가 아직 없다(2026-07-31 확인) — 베이스 OS 교체로는 # 고쳐지지 않으므로 자체 빌드가 유일한 대응이다. 근거: doc/analysis/etcd-cve.md # # 업스트림과의 대응 관계 (v3.7.1 태그, scripts/build_lib.sh 의 etcd_build() 기준) # cd server && go build ... → 동일 (ldflags 는 GitSHA 대신 pinned commit 을 직접 주입 — 아래 참고) # cd etcdutl && go build ... → 동일 # cd etcdctl && go build ... → 동일 # distroless/static-debian12 → SUSE BCI(bci-micro)로 교체. 카탈로그는 SUSE BCI 하나만 # 쓴다(decisions/0001) — builder 스테이지(Go 컴파일)는 공식 golang 이미지를 그대로 쓴다 # # 업스트림과 다르게 하는 부분 — x/text 강제 업그레이드 # etcd 는 Go 워크스페이스(go.work)로 서버/etcdctl/etcdutl 모듈을 함께 관리한다. # 각 go.mod 를 개별로 고치는 대신 go.work 에 워크스페이스 전역 replace 한 줄만 추가해 # golang.org/x/text 를 강제 업그레이드한다 — 업스트림과의 차이를 최소로 유지하기 위함 # (doc/image-selection.md 7절 "빌드 원칙: 업스트림과의 차이를 최소로 유지한다"). # # ldflags — GitSHA 대신 pinned commit 을 직접 주입하는 이유 # 업스트림은 `git rev-parse --short HEAD` 로 얻은 값을 버전 문자열에 심는다. 우리는 # BuildKit 의 git context(`ADD ...#${SOURCE_COMMIT}`)로 체크아웃하므로 커밋을 이미 알고 # 있다 — 호스트의 verify.sh 가 굳이 컨테이너 안에서 git 을 실행하지 않고도 버전 문자열에 # pinned commit 이 반영됐는지 확인할 수 있도록, 알고 있는 전체 커밋 해시를 그대로 심는다 # (cloudnative-pg/source.Dockerfile 과 동일한 이유). # syntax=docker/dockerfile:1 ARG GO_BUILDER_TAG=1.26.5-trixie # FROM 에서 쓰는 ARG 는 반드시 첫 FROM 이전(전역 스코프)에 선언해야 한다 — .claude/image-authoring.md # 3번 항목, cloudnative-pg/source.Dockerfile 에서 실제로 겪은 버그. ARG RUNTIME_BASE=registry.suse.com/bci/bci-micro:15.7 # 호스트 네이티브 아키텍처로 빌더를 띄운다. Go 크로스컴파일은 에뮬레이션이 필요 없다. FROM --platform=$BUILDPLATFORM golang:${GO_BUILDER_TAG} AS builder ARG TARGETARCH ARG SOURCE_COMMIT ARG APP_VERSION ARG XTEXT_FIX_VERSION WORKDIR /src # BuildKit 의 git context 지원 — tarball+checksum 관리 없이 git 자체가 커밋 무결성을 보장한다. ADD https://github.com/etcd-io/etcd.git#${SOURCE_COMMIT} /src # CVE-2026-56852 대응: golang.org/x/text 를 워크스페이스 전역으로 강제 업그레이드한다. # `go work sync` 가 이 replace 를 각 모듈(server/etcdctl/etcdutl 등)의 go.sum 에 반영한다. RUN echo "replace golang.org/x/text => golang.org/x/text v${XTEXT_FIX_VERSION}" >> go.work \ && go work sync # 업스트림 scripts/build_lib.sh 의 etcd_build() 를 그대로 재현한다. # (GOARCH 는 TARGETARCH 로 대체, GitSHA 대신 pinned commit 전체 해시를 심는다 — 위 설명 참고) RUN --mount=type=cache,target=/root/go/pkg/mod \ --mount=type=cache,target=/root/.cache/go-build \ set -eux; \ mkdir -p /out; \ LDFLAGS="-X=go.etcd.io/etcd/api/v3/version.GitSHA=${SOURCE_COMMIT}"; \ ( cd server && CGO_ENABLED=0 GOOS=linux GOARCH=${TARGETARCH} go build -trimpath -installsuffix=cgo -ldflags="${LDFLAGS}" -o /out/etcd . ); \ ( cd etcdutl && CGO_ENABLED=0 GOOS=linux GOARCH=${TARGETARCH} go build -trimpath -installsuffix=cgo -ldflags="${LDFLAGS}" -o /out/etcdutl . ); \ ( cd etcdctl && CGO_ENABLED=0 GOOS=linux GOARCH=${TARGETARCH} go build -trimpath -installsuffix=cgo -ldflags="${LDFLAGS}" -o /out/etcdctl . ) FROM ${RUNTIME_BASE} AS final # 업스트림 루트 Dockerfile 과 동일한 경로·구조 — chart(groundhog2k/etcd) 의 startup/liveness/ # readiness probe 가 `/usr/local/bin/etcdctl` 을 하드코딩해 호출하므로 경로를 바꾸면 안 된다. COPY --from=builder /out/etcd /usr/local/bin/etcd COPY --from=builder /out/etcdctl /usr/local/bin/etcdctl COPY --from=builder /out/etcdutl /usr/local/bin/etcdutl COPY --from=builder /src/LICENSE /licenses/LICENSE WORKDIR /var/etcd/ WORKDIR /var/lib/etcd/ EXPOSE 2379 2380 CMD ["/usr/local/bin/etcd"]