# PaaSup custom-values — infisical-standalone # # 이미지 좌표(정체성)만 담는다. ingress 호스트·리소스·tolerations 처럼 배포 환경마다 # 달라지는 값은 소비 측(dipup 의 infisical-values.yaml.tpl)에서 주입한다. # 차트는 번들 ingress-nginx 서브차트를 기본 활성(ingress.nginx.enabled: true)으로 둔다. # dipup 은 apisix 를 ingress 로 쓰므로 이 서브차트를 끈다(dipup env/values/infisical-values.yaml). # 카탈로그에도 같은 값을 둬야 스캐너가 dipup 의 effective image 를 본다 — 켜둔 채로 두면 # 실제 배포되지 않는 k8s.gcr.io/ingress-nginx/controller:v1.1.0 · # kube-webhook-certgen:v1.1.1 (2022년 이미지, frozen registry)이 스캔 대상에 잡혀 # CVE 트리아지에 잡음이 된다. ingress: nginx: enabled: false infisical: # 기존 v0.162.7(업스트림 infisical/infisical 리빌드 태그 핀)에서 hardened-containers # 자체 빌드 하드닝 이미지로 전환. 빌드 정의·CVE 근거는 별도 레포 hardened-containers 의 # images/infisical/(README.md 포함)가 단일 출처다 — 이 레포에는 없다. # 이후 태그 갱신은 catalog/image-map/infisical.env 경유로 catalog-tag-update.yml 이 # 자동 반영한다(수동으로 이 값을 올리지 않는다). image: repository: docker.io/paasup/infisical tag: "v0.164.1-security-hardened-20260903" # infisical 은 Kubernetes identity auth 의 kubernetesHost(사설 IP/ClusterIP)를 # SSRF 검증(blockLocalAndPrivateIpAddresses)으로 차단한다. 사설 클러스터에서 K8s Auth 를 # 등록하려면 내부 IP 연결을 허용해야 한다. # 공식 문서에는 App Connections/Dynamic Secrets/PKI 만 명시되지만, 실제로는 공유 검증기를 # 완화하므로 K8s Auth 에도 적용된다. SSRF 보호를 낮추는 설정이라 신뢰된 내부망을 전제한다. extraEnv: - name: ALLOW_INTERNAL_IP_CONNECTIONS value: "true" # bitnami→bitnamilegacy 이전으로 docker.io/bitnami/{redis,postgresql} 좌표가 제거됐다. # 미러 없이 이미지 목록으로 오프라인 패키징하므로 존재하는 좌표로 지정한다. # 상세: doc/sbom-pipeline.md, doc/change-bitnami-image.md redis: image: registry: docker.io repository: bitnamilegacy/redis postgresql: image: registry: docker.io repository: bitnamilegacy/postgresql