docs(issues): open #0051 CVE remediation + #0052 update cadence (M5)

This commit is contained in:
Thore Cimbal
2026-08-14 12:00:00 +00:00
parent 954e35e1e7
commit 1d38fa6f6d
3 changed files with 68 additions and 2 deletions
+4 -2
View File
@@ -2,9 +2,9 @@
<!-- Generated by scripts/gen_status.py — do not edit. --> <!-- Generated by scripts/gen_status.py — do not edit. -->
## Issues (37 open, 7 closed) ## Issues (39 open, 7 closed)
Verteilung: M1 10 · M2 23 · M4 2 · M5 2 Verteilung: M1 10 · M2 23 · M4 2 · M5 4
| Issue | Status | Meilenstein | Priorität | Title | | Issue | Status | Meilenstein | Priorität | Title |
|---|---|---|---|---| |---|---|---|---|---|
@@ -45,6 +45,8 @@ Verteilung: M1 10 · M2 23 · M4 2 · M5 2
| [0043](docs/issues/0043-invitation-flow-eindeutigkeit-case-insensitiv.md) | open | M5 | medium | Invitation-Flow: case-insensitive Eindeutigkeitsprüfung im Prompt-Stage | | [0043](docs/issues/0043-invitation-flow-eindeutigkeit-case-insensitiv.md) | open | M5 | medium | Invitation-Flow: case-insensitive Eindeutigkeitsprüfung im Prompt-Stage |
| [0044](docs/issues/0044-sops-secret-aenderung-startet-dienst-nicht-neu.md) | open | M5 | low | SOPS-Values-Secret-Änderung startet den konsumierenden Dienst nicht neu | | [0044](docs/issues/0044-sops-secret-aenderung-startet-dienst-nicht-neu.md) | open | M5 | low | SOPS-Values-Secret-Änderung startet den konsumierenden Dienst nicht neu |
| [0045](docs/issues/0045-report-event-kein-kontaktweg-fuer-melder.md) | open | M1 | low | Inhalts-Meldung führt ins Leere: kein Kontaktweg für Melder | | [0045](docs/issues/0045-report-event-kein-kontaktweg-fuer-melder.md) | open | M1 | low | Inhalts-Meldung führt ins Leere: kein Kontaktweg für Melder |
| [0051](docs/issues/0051-cve-remediation-pass.md) | open | M5 | high | CVE-Remediation-Pass: Schwachstellen-Report abarbeiten |
| [0052](docs/issues/0052-update-kadenz-latest-beseitigen.md) | open | M5 | medium | Update-Kadenz festlegen & `:latest`-Tags beseitigen |
## Active design docs (0) ## Active design docs (0)
+33
View File
@@ -0,0 +1,33 @@
---
type: issue
id: "0051"
status: open
created: 2026-08-14
milestone: M5
priority: high
area: security
related: [docs/issues/0025-deploy-uebergabe-cve-alarme-aggregiert-receiver.md, docs/aar/2026-08-01-cve-pipeline-gitops47.md]
---
# CVE-Remediation-Pass: Schwachstellen-Report abarbeiten
## Problem / Motivation
Die Trivy-CVE-Pipeline meldet über 29 Images ~5400 CVEs (**126 CRITICAL, 1222 HIGH**, Rest
MEDIUM/LOW), Spitzenreiter `goauthentik/server:2026.2.3` mit **369 CRIT+HIGH**. #0025 deckt
nur die Alarm-Zustellung ab — die eigentliche **Behebung** fehlte als eigenes Issue.
## Acceptance
- Nach **Schwere × Fixbarkeit** priorisiert (CRITICAL zuerst; „fixed available" vor
won't-fix; exponiert vor intern) — Methode als Runbook `/betrieb/sicherheit` im Wiki.
- Top-Offender mit verfügbarem Fix behoben: v.a. **Authentik-Update** (mit Backup), eigene
Images (`axion-backup`, `axion-secret-rotation`, `clamav-http-scanner`) auf aktueller Base
neu gebaut, ESS-Bump → Delta im Grafana-CVE-Dashboard sichtbar.
- won't-fix / nicht-exponierte CVEs mitigiert oder in **`.trivyignore` mit Begründung +
Review-Datum** suppress-t.
- Re-Scan zeigt deutlich gesunkene CRITICAL/HIGH.
## Notes
Hängt eng an der Update-Kadenz (#0052) — Updaten ist der Haupthebel gegen die CVEs.
Methode/Runbook: `/betrieb/sicherheit`; Update-Prozess: `/betrieb/upgrades`.
@@ -0,0 +1,31 @@
---
type: issue
id: "0052"
status: open
created: 2026-08-14
milestone: M5
priority: medium
area: infrastructure
related: [docs/issues/0051-cve-remediation-pass.md]
---
# Update-Kadenz festlegen & `:latest`-Tags beseitigen
## Problem / Motivation
Regelmäßige Komponenten-Updates sind der wirksamste CVE-Schutz (#0051), passieren bisher
aber nur ad-hoc. Zudem ist `coturn:latest` **unpinned** — nicht reproduzierbar und nicht
sauber scanbar — und `busybox:1.28` ist veraltet.
## Acceptance
- **`coturn`** auf eine gepinnte, aktuelle Version; **`busybox`** aktualisiert; **kein
`:latest`-Tag** mehr im gitops-Repo.
- **Update-Kadenz** festgelegt (Richtwert monatlich + ad-hoc bei CRITICAL-CVE), dokumentiert
auf `/betrieb/upgrades`.
- Fork-Updates (ThreadNet-Web, threadnet-call) folgen der Portier-Checkliste
(`axion1337-fork.md`).
## Notes
Update-Prozess: `/betrieb/upgrades`. Bei DB-Migrationen (Authentik, Wiki.js) vorher Backup
(die Backup-Jobs stehen). Rollback ist trivial (GitOps: Commit zurück).