@@ -0,0 +1,33 @@
|
||||
---
|
||||
type: issue
|
||||
id: "0051"
|
||||
status: open
|
||||
created: 2026-08-14
|
||||
milestone: M5
|
||||
priority: high
|
||||
area: security
|
||||
related: [docs/issues/0025-deploy-uebergabe-cve-alarme-aggregiert-receiver.md, docs/aar/2026-08-01-cve-pipeline-gitops47.md]
|
||||
---
|
||||
# CVE-Remediation-Pass: Schwachstellen-Report abarbeiten
|
||||
|
||||
## Problem / Motivation
|
||||
|
||||
Die Trivy-CVE-Pipeline meldet über 29 Images ~5400 CVEs (**126 CRITICAL, 1222 HIGH**, Rest
|
||||
MEDIUM/LOW), Spitzenreiter `goauthentik/server:2026.2.3` mit **369 CRIT+HIGH**. #0025 deckt
|
||||
nur die Alarm-Zustellung ab — die eigentliche **Behebung** fehlte als eigenes Issue.
|
||||
|
||||
## Acceptance
|
||||
|
||||
- Nach **Schwere × Fixbarkeit** priorisiert (CRITICAL zuerst; „fixed available" vor
|
||||
won't-fix; exponiert vor intern) — Methode als Runbook `/betrieb/sicherheit` im Wiki.
|
||||
- Top-Offender mit verfügbarem Fix behoben: v.a. **Authentik-Update** (mit Backup), eigene
|
||||
Images (`axion-backup`, `axion-secret-rotation`, `clamav-http-scanner`) auf aktueller Base
|
||||
neu gebaut, ESS-Bump → Delta im Grafana-CVE-Dashboard sichtbar.
|
||||
- won't-fix / nicht-exponierte CVEs mitigiert oder in **`.trivyignore` mit Begründung +
|
||||
Review-Datum** suppress-t.
|
||||
- Re-Scan zeigt deutlich gesunkene CRITICAL/HIGH.
|
||||
|
||||
## Notes
|
||||
|
||||
Hängt eng an der Update-Kadenz (#0052) — Updaten ist der Haupthebel gegen die CVEs.
|
||||
Methode/Runbook: `/betrieb/sicherheit`; Update-Prozess: `/betrieb/upgrades`.
|
||||
@@ -0,0 +1,31 @@
|
||||
---
|
||||
type: issue
|
||||
id: "0052"
|
||||
status: open
|
||||
created: 2026-08-14
|
||||
milestone: M5
|
||||
priority: medium
|
||||
area: infrastructure
|
||||
related: [docs/issues/0051-cve-remediation-pass.md]
|
||||
---
|
||||
# Update-Kadenz festlegen & `:latest`-Tags beseitigen
|
||||
|
||||
## Problem / Motivation
|
||||
|
||||
Regelmäßige Komponenten-Updates sind der wirksamste CVE-Schutz (#0051), passieren bisher
|
||||
aber nur ad-hoc. Zudem ist `coturn:latest` **unpinned** — nicht reproduzierbar und nicht
|
||||
sauber scanbar — und `busybox:1.28` ist veraltet.
|
||||
|
||||
## Acceptance
|
||||
|
||||
- **`coturn`** auf eine gepinnte, aktuelle Version; **`busybox`** aktualisiert; **kein
|
||||
`:latest`-Tag** mehr im gitops-Repo.
|
||||
- **Update-Kadenz** festgelegt (Richtwert monatlich + ad-hoc bei CRITICAL-CVE), dokumentiert
|
||||
auf `/betrieb/upgrades`.
|
||||
- Fork-Updates (ThreadNet-Web, threadnet-call) folgen der Portier-Checkliste
|
||||
(`axion1337-fork.md`).
|
||||
|
||||
## Notes
|
||||
|
||||
Update-Prozess: `/betrieb/upgrades`. Bei DB-Migrationen (Authentik, Wiki.js) vorher Backup
|
||||
(die Backup-Jobs stehen). Rollback ist trivial (GitOps: Commit zurück).
|
||||
Reference in New Issue
Block a user