@@ -2,9 +2,9 @@
|
|||||||
|
|
||||||
<!-- Generated by scripts/gen_status.py — do not edit. -->
|
<!-- Generated by scripts/gen_status.py — do not edit. -->
|
||||||
|
|
||||||
## Issues (37 open, 7 closed)
|
## Issues (39 open, 7 closed)
|
||||||
|
|
||||||
Verteilung: M1 10 · M2 23 · M4 2 · M5 2
|
Verteilung: M1 10 · M2 23 · M4 2 · M5 4
|
||||||
|
|
||||||
| Issue | Status | Meilenstein | Priorität | Title |
|
| Issue | Status | Meilenstein | Priorität | Title |
|
||||||
|---|---|---|---|---|
|
|---|---|---|---|---|
|
||||||
@@ -45,6 +45,8 @@ Verteilung: M1 10 · M2 23 · M4 2 · M5 2
|
|||||||
| [0043](docs/issues/0043-invitation-flow-eindeutigkeit-case-insensitiv.md) | open | M5 | medium | Invitation-Flow: case-insensitive Eindeutigkeitsprüfung im Prompt-Stage |
|
| [0043](docs/issues/0043-invitation-flow-eindeutigkeit-case-insensitiv.md) | open | M5 | medium | Invitation-Flow: case-insensitive Eindeutigkeitsprüfung im Prompt-Stage |
|
||||||
| [0044](docs/issues/0044-sops-secret-aenderung-startet-dienst-nicht-neu.md) | open | M5 | low | SOPS-Values-Secret-Änderung startet den konsumierenden Dienst nicht neu |
|
| [0044](docs/issues/0044-sops-secret-aenderung-startet-dienst-nicht-neu.md) | open | M5 | low | SOPS-Values-Secret-Änderung startet den konsumierenden Dienst nicht neu |
|
||||||
| [0045](docs/issues/0045-report-event-kein-kontaktweg-fuer-melder.md) | open | M1 | low | Inhalts-Meldung führt ins Leere: kein Kontaktweg für Melder |
|
| [0045](docs/issues/0045-report-event-kein-kontaktweg-fuer-melder.md) | open | M1 | low | Inhalts-Meldung führt ins Leere: kein Kontaktweg für Melder |
|
||||||
|
| [0051](docs/issues/0051-cve-remediation-pass.md) | open | M5 | high | CVE-Remediation-Pass: Schwachstellen-Report abarbeiten |
|
||||||
|
| [0052](docs/issues/0052-update-kadenz-latest-beseitigen.md) | open | M5 | medium | Update-Kadenz festlegen & `:latest`-Tags beseitigen |
|
||||||
|
|
||||||
## Active design docs (0)
|
## Active design docs (0)
|
||||||
|
|
||||||
|
|||||||
@@ -0,0 +1,33 @@
|
|||||||
|
---
|
||||||
|
type: issue
|
||||||
|
id: "0051"
|
||||||
|
status: open
|
||||||
|
created: 2026-08-14
|
||||||
|
milestone: M5
|
||||||
|
priority: high
|
||||||
|
area: security
|
||||||
|
related: [docs/issues/0025-deploy-uebergabe-cve-alarme-aggregiert-receiver.md, docs/aar/2026-08-01-cve-pipeline-gitops47.md]
|
||||||
|
---
|
||||||
|
# CVE-Remediation-Pass: Schwachstellen-Report abarbeiten
|
||||||
|
|
||||||
|
## Problem / Motivation
|
||||||
|
|
||||||
|
Die Trivy-CVE-Pipeline meldet über 29 Images ~5400 CVEs (**126 CRITICAL, 1222 HIGH**, Rest
|
||||||
|
MEDIUM/LOW), Spitzenreiter `goauthentik/server:2026.2.3` mit **369 CRIT+HIGH**. #0025 deckt
|
||||||
|
nur die Alarm-Zustellung ab — die eigentliche **Behebung** fehlte als eigenes Issue.
|
||||||
|
|
||||||
|
## Acceptance
|
||||||
|
|
||||||
|
- Nach **Schwere × Fixbarkeit** priorisiert (CRITICAL zuerst; „fixed available" vor
|
||||||
|
won't-fix; exponiert vor intern) — Methode als Runbook `/betrieb/sicherheit` im Wiki.
|
||||||
|
- Top-Offender mit verfügbarem Fix behoben: v.a. **Authentik-Update** (mit Backup), eigene
|
||||||
|
Images (`axion-backup`, `axion-secret-rotation`, `clamav-http-scanner`) auf aktueller Base
|
||||||
|
neu gebaut, ESS-Bump → Delta im Grafana-CVE-Dashboard sichtbar.
|
||||||
|
- won't-fix / nicht-exponierte CVEs mitigiert oder in **`.trivyignore` mit Begründung +
|
||||||
|
Review-Datum** suppress-t.
|
||||||
|
- Re-Scan zeigt deutlich gesunkene CRITICAL/HIGH.
|
||||||
|
|
||||||
|
## Notes
|
||||||
|
|
||||||
|
Hängt eng an der Update-Kadenz (#0052) — Updaten ist der Haupthebel gegen die CVEs.
|
||||||
|
Methode/Runbook: `/betrieb/sicherheit`; Update-Prozess: `/betrieb/upgrades`.
|
||||||
@@ -0,0 +1,31 @@
|
|||||||
|
---
|
||||||
|
type: issue
|
||||||
|
id: "0052"
|
||||||
|
status: open
|
||||||
|
created: 2026-08-14
|
||||||
|
milestone: M5
|
||||||
|
priority: medium
|
||||||
|
area: infrastructure
|
||||||
|
related: [docs/issues/0051-cve-remediation-pass.md]
|
||||||
|
---
|
||||||
|
# Update-Kadenz festlegen & `:latest`-Tags beseitigen
|
||||||
|
|
||||||
|
## Problem / Motivation
|
||||||
|
|
||||||
|
Regelmäßige Komponenten-Updates sind der wirksamste CVE-Schutz (#0051), passieren bisher
|
||||||
|
aber nur ad-hoc. Zudem ist `coturn:latest` **unpinned** — nicht reproduzierbar und nicht
|
||||||
|
sauber scanbar — und `busybox:1.28` ist veraltet.
|
||||||
|
|
||||||
|
## Acceptance
|
||||||
|
|
||||||
|
- **`coturn`** auf eine gepinnte, aktuelle Version; **`busybox`** aktualisiert; **kein
|
||||||
|
`:latest`-Tag** mehr im gitops-Repo.
|
||||||
|
- **Update-Kadenz** festgelegt (Richtwert monatlich + ad-hoc bei CRITICAL-CVE), dokumentiert
|
||||||
|
auf `/betrieb/upgrades`.
|
||||||
|
- Fork-Updates (ThreadNet-Web, threadnet-call) folgen der Portier-Checkliste
|
||||||
|
(`axion1337-fork.md`).
|
||||||
|
|
||||||
|
## Notes
|
||||||
|
|
||||||
|
Update-Prozess: `/betrieb/upgrades`. Bei DB-Migrationen (Authentik, Wiki.js) vorher Backup
|
||||||
|
(die Backup-Jobs stehen). Rollback ist trivial (GitOps: Commit zurück).
|
||||||
Reference in New Issue
Block a user