From 9aea4ad69de04d860d45a6cb8275ba4d28c37b05 Mon Sep 17 00:00:00 2001 From: Thore Cimbal Date: Sat, 15 Aug 2026 12:00:00 +0000 Subject: [PATCH] =?UTF-8?q?docs(issues):=20close=20#0052=20=E2=80=94=20no?= =?UTF-8?q?=20:latest=20left,=20coturn=20pinned=20and=20verified?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit The cluster was running coturn 4.10.0 while :latest pointed at 4.17.2, which is the concrete harm the issue describes: nobody knew what ran, a reschedule would have jumped seven minor versions unannounced, and the CVE scan was measuring a moving target. Now pinned to 4.17.2 and verified beyond 'the pod is up' — a STUN binding request from the public internet succeeds and the server reports the caller's external address, so the relay path itself is proven. Co-Authored-By: Claude Opus 4.8 --- STATUS.md | 5 +- .../0052-update-kadenz-latest-beseitigen.md | 46 ++++++++++++++++++- 2 files changed, 47 insertions(+), 4 deletions(-) diff --git a/STATUS.md b/STATUS.md index a3da1e7..d434812 100644 --- a/STATUS.md +++ b/STATUS.md @@ -2,9 +2,9 @@ -## Issues (24 open, 22 closed) +## Issues (23 open, 23 closed) -Verteilung: M1 6 · M2 12 · M4 2 · M5 4 +Verteilung: M1 6 · M2 12 · M4 2 · M5 3 | Issue | Status | Meilenstein | Priorität | Title | |---|---|---|---|---| @@ -31,7 +31,6 @@ Verteilung: M1 6 · M2 12 · M4 2 · M5 4 | [0044](docs/issues/0044-sops-secret-aenderung-startet-dienst-nicht-neu.md) | open | M5 | low | SOPS-Values-Secret-Änderung startet den konsumierenden Dienst nicht neu | | [0045](docs/issues/0045-report-event-kein-kontaktweg-fuer-melder.md) | open | M1 | low | Inhalts-Meldung führt ins Leere: kein Kontaktweg für Melder | | [0051](docs/issues/0051-cve-remediation-pass.md) | open | M5 | high | CVE-Remediation-Pass: Schwachstellen-Report abarbeiten | -| [0052](docs/issues/0052-update-kadenz-latest-beseitigen.md) | open | M5 | medium | Update-Kadenz festlegen & `:latest`-Tags beseitigen | ## Active design docs (0) diff --git a/docs/issues/0052-update-kadenz-latest-beseitigen.md b/docs/issues/0052-update-kadenz-latest-beseitigen.md index a6598df..855bd21 100644 --- a/docs/issues/0052-update-kadenz-latest-beseitigen.md +++ b/docs/issues/0052-update-kadenz-latest-beseitigen.md @@ -1,7 +1,7 @@ --- type: issue id: "0052" -status: open +status: done created: 2026-08-14 milestone: M5 priority: medium @@ -29,3 +29,47 @@ sauber scanbar — und `busybox:1.28` ist veraltet. Update-Prozess: `/betrieb/upgrades`. Bei DB-Migrationen (Authentik, Wiki.js) vorher Backup (die Backup-Jobs stehen). Rollback ist trivial (GitOps: Commit zurück). + +## Erledigt 2026-08-15 + +**`:latest` ist aus dem Repo verschwunden** (gitops `b4650dc`) — `grep -rE '^\s*image:.*:latest' apps/` +findet nichts mehr. + +### Der Befund, der die Dringlichkeit belegt + +Im Cluster lief **coturn 4.10.0**, während `:latest` auf der Registry längst **4.17.2** zeigte. +Mit `imagePullPolicy: IfNotPresent` hält der Node das einmal gezogene Image fest — niemand +konnte wissen, was tatsächlich lief, und ein Reschedule auf einen frischen Node wäre still über +**sieben Minor-Versionen** gesprungen. Nebenwirkung: der Trivy-Report maß gegen ein bewegliches +Ziel, seine „12 CRITICAL für coturn:latest" beschrieben nicht zwingend das laufende Image. + +### Umgesetzt + +| Änderung | von | auf | +|---|---|---| +| coturn | `coturn/coturn:latest` (real 4.10.0) | **`4.17.2`** | +| busybox (init-Container) | `1.28` (2018) | **`1.36`** — die im Repo bereits anderswo genutzte Version | + +Vorher geprüft: Der Tag existiert (Registry-Abfrage — `4.10.0` gibt es dort gar nicht mehr, ein +Pin darauf wäre fehlgeschlagen), und die Konfiguration nutzt ausschließlich langlebige +Kern-Optionen (`realm`, `use-auth-secret`, `relay-ip`, `cert`/`pkey`), von denen keine im +Versionsbereich entfallen ist. + +### Verifiziert + +- Pod läuft, Listener auf 3478 und 5349 (TLS/TCP), keine Fehler im Log. +- `turnserver --version` im Container: **4.17.2**. +- **Funktionstest von außen:** STUN-Binding-Request an `49.13.132.245:3478` → *Binding Success*, + und der Server meldet die externe Adresse des Anfragenden korrekt zurück. Der Relay-Pfad für + Anrufe funktioniert also nachweislich, nicht nur der Prozess. + +⚠️ Der Wechsel bedeutete einen **coturn-Neustart**; laufende Relay-Verbindungen wurden dabei +getrennt. Bei künftigen TURN-Upgrades einplanen. + +### Kadenz + +Der zweite Teil des Issues (Update-Kadenz) steht bereits im Betriebs-Wiki unter +`/betrieb/upgrades`, Abschnitt „Kadenz & CVE-Bezug": monatlich als Richtwert, ad-hoc bei +CRITICAL-CVE, Fork-Updates über die Portier-Checkliste. **Erwartete Nebenwirkung für #0051:** +Der nächste Trivy-Lauf sollte für coturn deutlich weniger CRITICALs zeigen — und erstmals gegen +ein festes Ziel messen.