Scan container images referenced in Flux HelmReleases for known CVEs, block deployment if a critical CVE is found. CI/CD hook in the git workflow (though note: no Gitea Actions runner is currently active in this repo, per the milestone-release.yml findings from an earlier session - would need that resolved first, or run scanning out-of-band).
Scan container images referenced in Flux HelmReleases for known CVEs, block deployment if a critical CVE is found. CI/CD hook in the git workflow (though note: no Gitea Actions runner is currently active in this repo, per the milestone-release.yml findings from an earlier session - would need that resolved first, or run scanning out-of-band).
Erstlauf grün (Job 447) mit echtem Ergebnis: Total: 2 (HIGH: 2, CRITICAL: 0) — u. a. libcrypto3CVE-2026-45447 (OpenSSL Heap-UAF in PKCS7_verify, gefixt in 3.5.7-r0). Remediation: beim nächsten v*-Release-Build zieht das Image frische Alpine-Pakete; kein Akutfall (kein CRITICAL, Angriffsfläche PKCS7 im nginx-Kontext gering).
Ausbaustufe (bewusst offen): lab-interne Images (desktop-build, windows-vm) brauchen die aXionLabs-CA im Trivy-Container für registry.git.lab-Pulls; ebenso denkbar: Scan der Upstream-ESS-Images.
**Umgesetzt (2026-08-01 ~04:50, Nachtblock):** Trivy läuft als Lab-CI-Job in ThreadNet-Web (Commit `15fd906`).
- Job `trivy_scan` (aquasec/trivy 0.58.2, gepinnt): scannt das Prod-Web-Image `rohana.axion1337.de/sorb/threadnet-web:latest-ci` auf HIGH/CRITICAL, Report als 30-Tage-Artifact, `allow_failure` — Funde brechen nichts, Bewertung bleibt menschlich.
- **Wöchentlicher Schedule** angelegt (montags 06:00 Lab-Zeit, Schedule-ID 1); `web`-Job explizit vom Schedule ausgenommen (kein Leerbuild).
- **Erstlauf grün (Job 447)** mit echtem Ergebnis: `Total: 2 (HIGH: 2, CRITICAL: 0)` — u. a. `libcrypto3` **CVE-2026-45447** (OpenSSL Heap-UAF in PKCS7_verify, gefixt in 3.5.7-r0). Remediation: beim nächsten `v*`-Release-Build zieht das Image frische Alpine-Pakete; kein Akutfall (kein CRITICAL, Angriffsfläche PKCS7 im nginx-Kontext gering).
- **Ausbaustufe** (bewusst offen): lab-interne Images (`desktop-build`, `windows-vm`) brauchen die aXionLabs-CA im Trivy-Container für `registry.git.lab`-Pulls; ebenso denkbar: Scan der Upstream-ESS-Images.
Migriert nach git.lab: axion1337.chat/axion1337.chat-gitops#31 (nur im Lab bzw. via VPN erreichbar — das Lab ist seit 2026-08-01 die Quelle der Wahrheit, siehe gitops#48). Weiterarbeit dort; dieses Gitea-Issue bleibt als Verweis stehen.
**Migriert nach git.lab**: [axion1337.chat/axion1337.chat-gitops#31](https://git.lab/axion1337.chat/axion1337.chat-gitops/-/issues/31) (nur im Lab bzw. via VPN erreichbar — das Lab ist seit 2026-08-01 die Quelle der Wahrheit, siehe gitops#48). Weiterarbeit dort; dieses Gitea-Issue bleibt als Verweis stehen.
Blocking a user prevents them from interacting with repositories, such as opening or commenting on pull requests or issues. Learn more about blocking a user.
Scan container images referenced in Flux HelmReleases for known CVEs, block deployment if a critical CVE is found. CI/CD hook in the git workflow (though note: no Gitea Actions runner is currently active in this repo, per the milestone-release.yml findings from an earlier session - would need that resolved first, or run scanning out-of-band).
Umgesetzt (2026-08-01 ~04:50, Nachtblock): Trivy läuft als Lab-CI-Job in ThreadNet-Web (Commit
15fd906).trivy_scan(aquasec/trivy 0.58.2, gepinnt): scannt das Prod-Web-Imagerohana.axion1337.de/sorb/threadnet-web:latest-ciauf HIGH/CRITICAL, Report als 30-Tage-Artifact,allow_failure— Funde brechen nichts, Bewertung bleibt menschlich.web-Job explizit vom Schedule ausgenommen (kein Leerbuild).Total: 2 (HIGH: 2, CRITICAL: 0)— u. a.libcrypto3CVE-2026-45447 (OpenSSL Heap-UAF in PKCS7_verify, gefixt in 3.5.7-r0). Remediation: beim nächstenv*-Release-Build zieht das Image frische Alpine-Pakete; kein Akutfall (kein CRITICAL, Angriffsfläche PKCS7 im nginx-Kontext gering).desktop-build,windows-vm) brauchen die aXionLabs-CA im Trivy-Container fürregistry.git.lab-Pulls; ebenso denkbar: Scan der Upstream-ESS-Images.Migriert nach git.lab: axion1337.chat/axion1337.chat-gitops#31 (nur im Lab bzw. via VPN erreichbar — das Lab ist seit 2026-08-01 die Quelle der Wahrheit, siehe gitops#48). Weiterarbeit dort; dieses Gitea-Issue bleibt als Verweis stehen.