# PaaSup custom-values — kyverno # # 3.4.1 → 3.8.2 에서 정리 훅 이미지 좌표가 업스트림에서 바뀌었다. # 3.4.1: webhooksCleanup/policyReportsCleanup → registry: ~, repository: bitnami/kubectl # 3.8.2: webhooksCleanup/test → registry: ghcr.io, repository: kyverno/readiness-checker # 따라서 3.4.1 에서 쓰던 `repository: bitnamilegacy/kubectl` 오버라이드는 3.8.2 에 # 그대로 옮기면 안 된다(ghcr.io/bitnamilegacy/kubectl 이라는 존재하지 않는 좌표가 된다). # bitnami→bitnamilegacy 이전 대응이 더는 필요 없어졌으므로 제거한다. # 또한 policyReportsCleanup 키는 3.8.2 에서 삭제되어 함께 제거한다. # # 3.9.0(appVersion v1.19.0)부터 업스트림 태그를 그대로 쓰지 않고 자체 빌드로 전환한다. # 업스트림이 `ko`로 `ghcr.io/wolfi-dev/static:alpine`(다이제스트 없는 플로팅 태그, Alpine의 # 스캔 불가능한 rolling edge 브랜치를 추적)에 빌드해 trivy가 이 베이스의 CVE 데이터를 전혀 # 갖지 못한다(CoverageProbe: none, 실측 확인). 태그 교체·베이스 교체 둘 다 안 통해(모든 # 버전이 같은 미고정 베이스를 참조) 자체 빌드로 대응했다. 빌드 정의·근거는 별도 레포 # hardened-containers 의 images/kyverno*, images/*-controller, images/readiness-checker # (README.md 포함) + ADR docs/decisions/0009-kyverno-self-build.md — 이 레포에는 없다. # # 아래 태그(v1.19.0-security-hardened-20260827)는 hardened-containers 게이트를 PASS 한 # 실측 빌드다(CoverageProbe: ok, 실효 CRITICAL/HIGH 0건 — kyverno 자체는 golang.org/x/mod # 강제 업그레이드로 해결). 이 커밋 시점에는 아직 docker.io/paasup 에 실제로 push 되지 # 않았다 — hardened-containers PR 머지 + workflow_dispatch(push=true) 로 게시된 뒤에야 # 아래 좌표가 실제로 pull 가능해진다. 차트 업그레이드 시 이 태그들도 새 appVersion 에 # 맞춰 hardened-containers 에서 다시 빌드해 갱신할 것. admissionController: container: image: registry: docker.io repository: paasup/kyverno tag: v1.19.0-security-hardened-20260827 initContainer: image: registry: docker.io repository: paasup/kyvernopre tag: v1.19.0-security-hardened-20260827 backgroundController: image: registry: docker.io repository: paasup/background-controller tag: v1.19.0-security-hardened-20260827 cleanupController: image: registry: docker.io repository: paasup/cleanup-controller tag: v1.19.0-security-hardened-20260827 reportsController: image: registry: docker.io repository: paasup/reports-controller tag: v1.19.0-security-hardened-20260827 crds: migration: image: registry: docker.io repository: paasup/kyverno-cli tag: v1.19.0-security-hardened-20260827 # test(helm test 훅)·webhooksCleanup(pre-delete 훅)은 둘 다 readiness-checker 이미지를 쓴다 # (3.8.2 에서 업스트림이 그렇게 바꿨다 — 위 히스토리 참고). 차트 기본 tag 가 비어 있어 # `latest` 로 떨어지므로 자체 빌드 좌표로 고정한다. test: image: registry: docker.io repository: paasup/readiness-checker tag: v1.19.0-security-hardened-20260827 webhooksCleanup: image: registry: docker.io repository: paasup/readiness-checker tag: v1.19.0-security-hardened-20260827