7d36f4fddb
파이프라인 실행 이미지가 개인 네임스페이스(docker.io/wbsong111)를 가리키고 있었다. 카탈로그의
다른 자체 빌드 이미지는 2026-08-03 에 전부 docker.io/paasup 으로 이전됐는데 이것만 남아 있었다 —
"카탈로그가 배포하는 이미지가 아니라 CI 도구" 라 이전 대상에서 빠졌던 것이다.
before docker.io/wbsong111/sbom-pipeline:latest
after docker.io/paasup/sbom-pipeline:20260820
롤링 태그를 쓰지 않는다
---------------------
:latest 를 유지하지 않고 날짜 태그로 갔다. 이 Dockerfile 은 helm/trivy 를 **빌드 시점 최신으로
설치**하므로 같은 파일이 매번 다른 이미지를 낸다 — 태그가 "무엇으로 스캔했는지" 의 기록이어야
한다. Repo Variable 이 전체 ref 를 담으므로 고정 태그를 써도 워크플로 수정이 필요 없다.
이번 이미지가 담은 것: helm v3.21.4 · trivy 0.74.0 · python 3.13.5 · git 2.47.3
검증
----
push docker.io/paasup/sbom-pipeline:20260820 (linux/amd64)
변수 갱신 gh variable set SBOM_PIPELINE_IMAGE
CI 실제 동작 helm-catalog-sbom limit=3 실행 → 전체 success
(Preflight 도구 확인 · 인벤토리 추출 · SBOM · 스캔 · 게이트 판정 전부 통과)
문서의 낡은 참조 4곳(doc/sbom-pipeline.md)과 Dockerfile 헤더 절차, sbom.yml 주석 예시를 고쳤다.
Dockerfile 헤더에는 왜 :latest 를 쓰지 않는지도 적었다.
Closes #30
Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>
187 lines
8.6 KiB
YAML
187 lines
8.6 KiB
YAML
name: helm-catalog-sbom
|
|
|
|
# manifests/helm 카탈로그의 컨테이너 이미지 SBOM(CycloneDX) + 취약점 리포트 생성.
|
|
# 상세: doc/sbom-pipeline.md
|
|
#
|
|
# 실행 컨테이너: vars.SBOM_PIPELINE_IMAGE 에 helm + trivy + python3 + bash + git 가 설치된
|
|
# 이미지를 지정해야 한다. (Settings > Secrets and variables > Actions > Variables)
|
|
|
|
on:
|
|
workflow_dispatch:
|
|
inputs:
|
|
limit:
|
|
description: '대상 이미지 수 상한 (0=전체). 테스트 시 예: 3'
|
|
required: false
|
|
default: '0'
|
|
chart:
|
|
description: '대상 차트명 (비우면 전체). manifests/helm/ 아래 디렉토리명과 일치해야 한다. 예: apisix'
|
|
required: false
|
|
default: ''
|
|
pull_request:
|
|
paths:
|
|
- 'manifests/helm/**'
|
|
schedule:
|
|
- cron: '0 18 * * 0' # 매주 일요일 18:00 UTC — 전체 스캔(신규 CVE 반영)
|
|
|
|
permissions:
|
|
contents: read
|
|
|
|
jobs:
|
|
sbom:
|
|
runs-on: ubuntu-latest
|
|
timeout-minutes: 120
|
|
container:
|
|
# helm+trivy+python3+bash+git 보유 이미지. scripts/pipeline/Dockerfile 로 빌드해 푸시한 뒤
|
|
# Repo Variable SBOM_PIPELINE_IMAGE 에 그 태그를 지정한다. (예: docker.io/paasup/sbom-pipeline:20260820 —
|
|
# 재빌드/네임스페이스 전환은 별도 수동 작업, MEMORY.md 참고)
|
|
image: ${{ vars.SBOM_PIPELINE_IMAGE }}
|
|
env:
|
|
OUT_DIR: ${{ github.workspace }}/sbom-out
|
|
TRIVY_CACHE_DIR: ${{ github.workspace }}/sbom-out/cache
|
|
PARALLEL: '3'
|
|
# cve-gate.py 는 전 심각도 데이터가 필요하다(벤더 하향 등급·NVD 재평가·사각지대
|
|
# 판정에 MEDIUM/LOW 도 있어야 함). scan-sbom.sh 기본값(HIGH,CRITICAL)을 덮어쓴다.
|
|
SEVERITY: 'UNKNOWN,LOW,MEDIUM,HIGH,CRITICAL'
|
|
steps:
|
|
- name: Preflight — 도구 확인
|
|
run: |
|
|
set -e
|
|
for t in helm trivy python3 bash git; do
|
|
command -v "$t" >/dev/null || { echo "::error::컨테이너에 $t 없음 (vars.SBOM_PIPELINE_IMAGE 확인)"; exit 1; }
|
|
done
|
|
helm version --short; trivy --version | head -1
|
|
|
|
- uses: actions/checkout@v4
|
|
with:
|
|
fetch-depth: 0 # PR 증분 diff 용
|
|
|
|
- name: git safe.directory
|
|
run: git config --global --add safe.directory "$GITHUB_WORKSPACE"
|
|
|
|
# 사설 레지스트리 인증: 시크릿으로 docker config.json 을 만들어 trivy 가 읽게 한다.
|
|
- name: 레지스트리 인증 구성
|
|
env:
|
|
DOCKERHUB_USER: ${{ secrets.DOCKERHUB_USER }}
|
|
DOCKERHUB_TOKEN: ${{ secrets.DOCKERHUB_TOKEN }}
|
|
NGC_API_KEY: ${{ secrets.NGC_API_KEY }}
|
|
run: |
|
|
mkdir -p "$OUT_DIR/.docker"
|
|
python3 - <<'PY'
|
|
import os, json, base64
|
|
auths={}
|
|
def add(reg,user,secret):
|
|
if user and secret:
|
|
auths[reg]={"auth":base64.b64encode(f"{user}:{secret}".encode()).decode()}
|
|
add("https://index.docker.io/v1/", os.environ.get("DOCKERHUB_USER"), os.environ.get("DOCKERHUB_TOKEN"))
|
|
# docker.getcollate.io(openmetadata)는 Docker Hub 프록시 → 익명 pull 시 Docker Hub rate
|
|
# limit(TOOMANYREQUESTS)에 걸린다. Docker Hub 자격증명으로 인증해 해소.
|
|
add("docker.getcollate.io", os.environ.get("DOCKERHUB_USER"), os.environ.get("DOCKERHUB_TOKEN"))
|
|
add("nvcr.io", "$oauthtoken", os.environ.get("NGC_API_KEY"))
|
|
out=os.path.join(os.environ["OUT_DIR"],".docker","config.json")
|
|
json.dump({"auths":auths}, open(out,"w"))
|
|
print("configured registries:", list(auths.keys()) or "(none)")
|
|
PY
|
|
echo "DOCKER_CONFIG=$OUT_DIR/.docker" >> "$GITHUB_ENV"
|
|
|
|
- name: 이미지 인벤토리 추출
|
|
run: bash scripts/pipeline/extract-helm-images.sh "$GITHUB_WORKSPACE/manifests/helm" "$OUT_DIR"
|
|
|
|
- name: PR 증분 — 변경 차트만 대상 축소
|
|
if: github.event_name == 'pull_request'
|
|
run: |
|
|
changed=$(git diff --name-only "origin/${{ github.base_ref }}...HEAD" -- manifests/helm/ \
|
|
| awk -F/ 'NF>=3{print $3}' | sort -u)
|
|
if [ -z "$changed" ]; then echo "변경 차트 없음 — 스캔 생략"; : > "$OUT_DIR/images_scan.tsv"; else
|
|
echo "변경 차트:"; echo "$changed"
|
|
awk -F'\t' -v c="$(echo "$changed" | paste -sd'|' -)" '$1 ~ ("^("c")$")' \
|
|
"$OUT_DIR/images_final.tsv" > "$OUT_DIR/images_scan.tsv"
|
|
fi
|
|
wc -l "$OUT_DIR/images_scan.tsv"
|
|
|
|
- name: 스캔 대상 결정 (스케줄/수동=전체 또는 지정 차트)
|
|
if: github.event_name != 'pull_request'
|
|
env:
|
|
CHART: ${{ github.event.inputs.chart }}
|
|
run: |
|
|
if [ -n "$CHART" ]; then
|
|
awk -F'\t' -v c="$CHART" '$1 == c' "$OUT_DIR/images_final.tsv" > "$OUT_DIR/images_scan.tsv"
|
|
echo "차트 필터: $CHART"
|
|
else
|
|
cp "$OUT_DIR/images_final.tsv" "$OUT_DIR/images_scan.tsv"
|
|
fi
|
|
wc -l "$OUT_DIR/images_scan.tsv"
|
|
|
|
- name: SBOM 생성 (CycloneDX)
|
|
env:
|
|
LIMIT: ${{ github.event.inputs.limit || '0' }} # workflow_dispatch 테스트용 상한
|
|
run: |
|
|
if [ -s "$OUT_DIR/images_scan.tsv" ]; then
|
|
bash scripts/pipeline/generate-sbom.sh "$OUT_DIR/images_scan.tsv" "$OUT_DIR"
|
|
else
|
|
echo "대상 이미지 없음 — SBOM 생성 생략"; mkdir -p "$OUT_DIR/sbom"
|
|
fi
|
|
|
|
- name: 취약점 스캔 (SBOM 입력, 오프라인)
|
|
run: |
|
|
if ls "$OUT_DIR/sbom/"*.cdx.json >/dev/null 2>&1; then
|
|
bash scripts/pipeline/scan-sbom.sh "$OUT_DIR"
|
|
else
|
|
echo "SBOM 없음 — 스캔 생략"
|
|
fi
|
|
|
|
- name: CVE 게이트 판정 (warn-only)
|
|
if: always()
|
|
run: |
|
|
if ls "$OUT_DIR/trivy-reports/"*.json >/dev/null 2>&1; then
|
|
python3 scripts/pipeline/cve-gate.py \
|
|
--reports "$OUT_DIR/trivy-reports" \
|
|
--index "$OUT_DIR/sbom-index.tsv" \
|
|
--inventory "$OUT_DIR/images_scan.tsv" \
|
|
--exceptions doc/cve-exceptions.json \
|
|
--sbom-dir "$OUT_DIR/sbom" \
|
|
--summary-md "$OUT_DIR/cve-gate.md" \
|
|
--brief-md "$OUT_DIR/cve-gate-brief.md" \
|
|
--artifact-name sbom-and-vuln-report \
|
|
--json-out "$OUT_DIR/cve-gate.json" \
|
|
--warn-only
|
|
else
|
|
echo "스캔 리포트 없음 — 게이트 판정 생략"
|
|
fi
|
|
|
|
# Job Summary($GITHUB_STEP_SUMMARY)는 1MB 제한이 있다 — 전체 리포트(cve-gate.md)를
|
|
# 그대로 넣으면 카탈로그 전체 스캔에서 실제로 잘렸다(45+ 차트, 2.2MB 실측).
|
|
# 건수 표만 담은 cve-gate-brief.md 를 쓰고, CVE 상세는 아티팩트를 보라고 안내한다.
|
|
- name: Job Summary
|
|
if: always()
|
|
run: |
|
|
if [ -f "$OUT_DIR/trivy-summary.md" ]; then cat "$OUT_DIR/trivy-summary.md" >> "$GITHUB_STEP_SUMMARY"; fi
|
|
if [ -f "$OUT_DIR/cve-gate-brief.md" ]; then cat "$OUT_DIR/cve-gate-brief.md" >> "$GITHUB_STEP_SUMMARY"; fi
|
|
|
|
# 아티팩트 레이아웃 정리: 요약·인덱스는 최상위, 이미지별 상세 SBOM 은 sbom/ 하위.
|
|
# (절대경로로 업로드하면 v4 가 전체 경로트리를 보존하므로, 스테이징 후 상대경로로 업로드)
|
|
- name: 아티팩트 레이아웃 정리
|
|
if: always()
|
|
run: |
|
|
mkdir -p "$GITHUB_WORKSPACE/report/sbom"
|
|
cd "$OUT_DIR" 2>/dev/null || exit 0
|
|
# 최상위: 요약(md/tsv)·인덱스·병합 SBOM·실행 로그
|
|
for f in trivy-summary.md trivy-summary.tsv sbom-index.tsv catalog.cdx.json cve-gate.md cve-gate.json; do
|
|
[ -f "$f" ] && cp -f "$f" "$GITHUB_WORKSPACE/report/"
|
|
done
|
|
cp -f ./*.log "$GITHUB_WORKSPACE/report/" 2>/dev/null || true
|
|
# 하위 sbom/: 이미지별 CycloneDX 상세 (.err 제외)
|
|
cp -f sbom/*.cdx.json "$GITHUB_WORKSPACE/report/sbom/" 2>/dev/null || true
|
|
echo "=== report/ 최상위 ==="; ls -1 "$GITHUB_WORKSPACE/report"
|
|
echo "=== report/sbom 개수: $(ls -1 "$GITHUB_WORKSPACE/report/sbom" 2>/dev/null | wc -l) ==="
|
|
|
|
- name: 아티팩트 업로드
|
|
if: always()
|
|
uses: actions/upload-artifact@v4
|
|
with:
|
|
name: sbom-and-vuln-report
|
|
path: report # 상대경로 → 아티팩트 루트 = report/ 내용 (깔끔한 구조)
|
|
if-no-files-found: warn
|
|
|
|
# CVE 게이트는 위 "CVE 게이트 판정" 스텝에서 수행한다(scripts/pipeline/cve-gate.py).
|
|
# 현재 --warn-only — 강제 전환 시점·전제조건은 doc/sbom-pipeline.md, MEMORY.md 참고.
|