# PaaSup custom-values — infisical-standalone # # 이미지 좌표(정체성)만 담는다. ingress 호스트·리소스·tolerations 처럼 배포 환경마다 # 달라지는 값은 소비 측(dipup 의 infisical-values.yaml.tpl)에서 주입한다. # 차트는 번들 ingress-nginx 서브차트를 기본 활성(ingress.nginx.enabled: true)으로 둔다. # dipup 은 apisix 를 ingress 로 쓰므로 이 서브차트를 끈다(dipup env/values/infisical-values.yaml). # 카탈로그에도 같은 값을 둬야 스캐너가 dipup 의 effective image 를 본다 — 켜둔 채로 두면 # 실제 배포되지 않는 k8s.gcr.io/ingress-nginx/controller:v1.1.0 · # kube-webhook-certgen:v1.1.1 (2022년 이미지, frozen registry)이 스캔 대상에 잡혀 # CVE 트리아지에 잡음이 된다. ingress: nginx: enabled: false infisical: # 차트 1.9.0 의 기본 backend 이미지(v0.158.x)는 stale Debian base 라 OS 기인 CVE 가 많다 # (Samba/LDAP 등 39건). 최신 리빌드 v0.162.7 로 올리면 fixable CRITICAL 53→5, # HIGH 491→55 로 떨어진다(OS 기인 CRITICAL 0). 차트는 태그를 values 로 오버라이드하므로 # 차트 버전을 올리지 않고 이미지만 교체할 수 있다. # 차트 업그레이드 시 기본 태그가 이 값을 넘어서면 핀을 재검토할 것. image: tag: "v0.162.7" # infisical 은 Kubernetes identity auth 의 kubernetesHost(사설 IP/ClusterIP)를 # SSRF 검증(blockLocalAndPrivateIpAddresses)으로 차단한다. 사설 클러스터에서 K8s Auth 를 # 등록하려면 내부 IP 연결을 허용해야 한다. # 공식 문서에는 App Connections/Dynamic Secrets/PKI 만 명시되지만, 실제로는 공유 검증기를 # 완화하므로 K8s Auth 에도 적용된다. SSRF 보호를 낮추는 설정이라 신뢰된 내부망을 전제한다. extraEnv: - name: ALLOW_INTERNAL_IP_CONNECTIONS value: "true" # bitnami→bitnamilegacy 이전으로 docker.io/bitnami/{redis,postgresql} 좌표가 제거됐다. # 미러 없이 이미지 목록으로 오프라인 패키징하므로 존재하는 좌표로 지정한다. # 상세: doc/sbom-pipeline.md, doc/change-bitnami-image.md redis: image: registry: docker.io repository: bitnamilegacy/redis postgresql: image: registry: docker.io repository: bitnamilegacy/postgresql