[LOW] Trivy image scanning for CVEs #31

Closed
opened 2026-07-28 14:32:31 +00:00 by sorb · 2 comments
Owner

Scan container images referenced in Flux HelmReleases for known CVEs, block deployment if a critical CVE is found. CI/CD hook in the git workflow (though note: no Gitea Actions runner is currently active in this repo, per the milestone-release.yml findings from an earlier session - would need that resolved first, or run scanning out-of-band).

Scan container images referenced in Flux HelmReleases for known CVEs, block deployment if a critical CVE is found. CI/CD hook in the git workflow (though note: no Gitea Actions runner is currently active in this repo, per the milestone-release.yml findings from an earlier session - would need that resolved first, or run scanning out-of-band).
sorb added the priority:lowarea:infrastructure labels 2026-07-28 14:33:00 +00:00
Author
Owner

Umgesetzt (2026-08-01 ~04:50, Nachtblock): Trivy läuft als Lab-CI-Job in ThreadNet-Web (Commit 15fd906).

  • Job trivy_scan (aquasec/trivy 0.58.2, gepinnt): scannt das Prod-Web-Image rohana.axion1337.de/sorb/threadnet-web:latest-ci auf HIGH/CRITICAL, Report als 30-Tage-Artifact, allow_failure — Funde brechen nichts, Bewertung bleibt menschlich.
  • Wöchentlicher Schedule angelegt (montags 06:00 Lab-Zeit, Schedule-ID 1); web-Job explizit vom Schedule ausgenommen (kein Leerbuild).
  • Erstlauf grün (Job 447) mit echtem Ergebnis: Total: 2 (HIGH: 2, CRITICAL: 0) — u. a. libcrypto3 CVE-2026-45447 (OpenSSL Heap-UAF in PKCS7_verify, gefixt in 3.5.7-r0). Remediation: beim nächsten v*-Release-Build zieht das Image frische Alpine-Pakete; kein Akutfall (kein CRITICAL, Angriffsfläche PKCS7 im nginx-Kontext gering).
  • Ausbaustufe (bewusst offen): lab-interne Images (desktop-build, windows-vm) brauchen die aXionLabs-CA im Trivy-Container für registry.git.lab-Pulls; ebenso denkbar: Scan der Upstream-ESS-Images.
**Umgesetzt (2026-08-01 ~04:50, Nachtblock):** Trivy läuft als Lab-CI-Job in ThreadNet-Web (Commit `15fd906`). - Job `trivy_scan` (aquasec/trivy 0.58.2, gepinnt): scannt das Prod-Web-Image `rohana.axion1337.de/sorb/threadnet-web:latest-ci` auf HIGH/CRITICAL, Report als 30-Tage-Artifact, `allow_failure` — Funde brechen nichts, Bewertung bleibt menschlich. - **Wöchentlicher Schedule** angelegt (montags 06:00 Lab-Zeit, Schedule-ID 1); `web`-Job explizit vom Schedule ausgenommen (kein Leerbuild). - **Erstlauf grün (Job 447)** mit echtem Ergebnis: `Total: 2 (HIGH: 2, CRITICAL: 0)` — u. a. `libcrypto3` **CVE-2026-45447** (OpenSSL Heap-UAF in PKCS7_verify, gefixt in 3.5.7-r0). Remediation: beim nächsten `v*`-Release-Build zieht das Image frische Alpine-Pakete; kein Akutfall (kein CRITICAL, Angriffsfläche PKCS7 im nginx-Kontext gering). - **Ausbaustufe** (bewusst offen): lab-interne Images (`desktop-build`, `windows-vm`) brauchen die aXionLabs-CA im Trivy-Container für `registry.git.lab`-Pulls; ebenso denkbar: Scan der Upstream-ESS-Images.
Author
Owner

Migriert nach git.lab: axion1337.chat/axion1337.chat-gitops#31 (nur im Lab bzw. via VPN erreichbar — das Lab ist seit 2026-08-01 die Quelle der Wahrheit, siehe gitops#48). Weiterarbeit dort; dieses Gitea-Issue bleibt als Verweis stehen.

**Migriert nach git.lab**: [axion1337.chat/axion1337.chat-gitops#31](https://git.lab/axion1337.chat/axion1337.chat-gitops/-/issues/31) (nur im Lab bzw. via VPN erreichbar — das Lab ist seit 2026-08-01 die Quelle der Wahrheit, siehe gitops#48). Weiterarbeit dort; dieses Gitea-Issue bleibt als Verweis stehen.
sorb closed this issue 2026-08-01 14:26:08 +00:00
Sign in to join this conversation.
1 Participants
Notifications
Due Date
No due date set.
Dependencies

No dependencies set.

Reference: sorb/axion1337.chat-gitops#31