a79e959c60
* kyverno 3.9.0(appVersion v1.19.0) 차트 추가 — 자체 빌드 이미지 사용 업스트림 이미지가 CVE 스캔 불가능한 베이스를 써서 자체 빌드로 대체한다(빌드 정의·근거는 hardened-containers). custom-values.yaml이 docker.io/paasup/* 7개 이미지를 가리키도록 고정했다. Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com> * kyverno 3.4.1 삭제 3.9.0 추가 후 정리 --------- Co-authored-by: Claude Sonnet 5 <noreply@anthropic.com>
76 lines
3.4 KiB
YAML
76 lines
3.4 KiB
YAML
# PaaSup custom-values — kyverno
|
|
#
|
|
# 3.4.1 → 3.8.2 에서 정리 훅 이미지 좌표가 업스트림에서 바뀌었다.
|
|
# 3.4.1: webhooksCleanup/policyReportsCleanup → registry: ~, repository: bitnami/kubectl
|
|
# 3.8.2: webhooksCleanup/test → registry: ghcr.io, repository: kyverno/readiness-checker
|
|
# 따라서 3.4.1 에서 쓰던 `repository: bitnamilegacy/kubectl` 오버라이드는 3.8.2 에
|
|
# 그대로 옮기면 안 된다(ghcr.io/bitnamilegacy/kubectl 이라는 존재하지 않는 좌표가 된다).
|
|
# bitnami→bitnamilegacy 이전 대응이 더는 필요 없어졌으므로 제거한다.
|
|
# 또한 policyReportsCleanup 키는 3.8.2 에서 삭제되어 함께 제거한다.
|
|
#
|
|
# 3.9.0(appVersion v1.19.0)부터 업스트림 태그를 그대로 쓰지 않고 자체 빌드로 전환한다.
|
|
# 업스트림이 `ko`로 `ghcr.io/wolfi-dev/static:alpine`(다이제스트 없는 플로팅 태그, Alpine의
|
|
# 스캔 불가능한 rolling edge 브랜치를 추적)에 빌드해 trivy가 이 베이스의 CVE 데이터를 전혀
|
|
# 갖지 못한다(CoverageProbe: none, 실측 확인). 태그 교체·베이스 교체 둘 다 안 통해(모든
|
|
# 버전이 같은 미고정 베이스를 참조) 자체 빌드로 대응했다. 빌드 정의·근거는 별도 레포
|
|
# hardened-containers 의 images/kyverno*, images/*-controller, images/readiness-checker
|
|
# (README.md 포함) + ADR docs/decisions/0009-kyverno-self-build.md — 이 레포에는 없다.
|
|
#
|
|
# 아래 태그(v1.19.0-security-hardened-20260827)는 hardened-containers 게이트를 PASS 한
|
|
# 실측 빌드다(CoverageProbe: ok, 실효 CRITICAL/HIGH 0건 — kyverno 자체는 golang.org/x/mod
|
|
# 강제 업그레이드로 해결). 이 커밋 시점에는 아직 docker.io/paasup 에 실제로 push 되지
|
|
# 않았다 — hardened-containers PR 머지 + workflow_dispatch(push=true) 로 게시된 뒤에야
|
|
# 아래 좌표가 실제로 pull 가능해진다. 차트 업그레이드 시 이 태그들도 새 appVersion 에
|
|
# 맞춰 hardened-containers 에서 다시 빌드해 갱신할 것.
|
|
admissionController:
|
|
container:
|
|
image:
|
|
registry: docker.io
|
|
repository: paasup/kyverno
|
|
tag: v1.19.0-security-hardened-20260827
|
|
initContainer:
|
|
image:
|
|
registry: docker.io
|
|
repository: paasup/kyvernopre
|
|
tag: v1.19.0-security-hardened-20260827
|
|
|
|
backgroundController:
|
|
image:
|
|
registry: docker.io
|
|
repository: paasup/background-controller
|
|
tag: v1.19.0-security-hardened-20260827
|
|
|
|
cleanupController:
|
|
image:
|
|
registry: docker.io
|
|
repository: paasup/cleanup-controller
|
|
tag: v1.19.0-security-hardened-20260827
|
|
|
|
reportsController:
|
|
image:
|
|
registry: docker.io
|
|
repository: paasup/reports-controller
|
|
tag: v1.19.0-security-hardened-20260827
|
|
|
|
crds:
|
|
migration:
|
|
image:
|
|
registry: docker.io
|
|
repository: paasup/kyverno-cli
|
|
tag: v1.19.0-security-hardened-20260827
|
|
|
|
# test(helm test 훅)·webhooksCleanup(pre-delete 훅)은 둘 다 readiness-checker 이미지를 쓴다
|
|
# (3.8.2 에서 업스트림이 그렇게 바꿨다 — 위 히스토리 참고). 차트 기본 tag 가 비어 있어
|
|
# `latest` 로 떨어지므로 자체 빌드 좌표로 고정한다.
|
|
test:
|
|
image:
|
|
registry: docker.io
|
|
repository: paasup/readiness-checker
|
|
tag: v1.19.0-security-hardened-20260827
|
|
|
|
webhooksCleanup:
|
|
image:
|
|
registry: docker.io
|
|
repository: paasup/readiness-checker
|
|
tag: v1.19.0-security-hardened-20260827
|