diff --git a/monitoring/README.md b/monitoring/README.md index dff1c42..286e2bf 100644 --- a/monitoring/README.md +++ b/monitoring/README.md @@ -168,7 +168,15 @@ CVE-Kennungen: ``` `art` ist `hingenommen` (es gibt nichts zu tun) oder `geplant` (die Arbeit steht -aus). Daraus zaehlt der Exporter `cve_critical_offen`, +aus). + +⚠️ **Eintraege veralten aus zwei Gruenden, und beide sind normal.** Entweder das +Image verschwindet aus dem Bestand (Fassungssprung) — oder der Befund selbst +verschwindet, weil Trivys Datenbank ihn **umbewertet**. Am 2026-08-23 fiel +`CVE-2026-57433` (perl-base) von CRITICAL auf HIGH und machte damit sechs +Entscheidungen auf einen Schlag gegenstandslos. Ein Schweregrad ist keine +Eigenschaft unseres Bestands, sondern einer fremden Datenbank, die sich unter +uns aendert. `cve_entscheidungen_ohne_befund` faengt beide Faelle. Daraus zaehlt der Exporter `cve_critical_offen`, `cve_critical_entschieden`, `cve_entscheidungen_abgelaufen` und `cve_entscheidungen_ohne_befund`; vier Alarmregeln stehen darauf. diff --git a/monitoring/cve/entscheidungen.json b/monitoring/cve/entscheidungen.json index 76d8f5e..9010008 100644 --- a/monitoring/cve/entscheidungen.json +++ b/monitoring/cve/entscheidungen.json @@ -1,17 +1,6 @@ { "_hinweis": "Entschiedene CRITICAL-Befunde (#0051, Abnahmekriterien 1 und 5).\nJEDER Eintrag nennt die CVE-Kennungen EINZELN - eine Pauschale je Image wuerde\nauch jeden NEUEN Befund verschlucken, und genau das soll nicht passieren.\n'pruefen_am' ist bindend: der cve-exporter zaehlt abgelaufene Entscheidungen,\nder Alarm CveEntscheidungAbgelaufen meldet sie. art=hingenommen heisst 'es gibt\nnichts zu tun', art=geplant heisst 'die Arbeit steht aus'.\n⚠️ Nichts hiervon wird unterdrueckt: die Befunde bleiben in trivy_vuln_info\nsichtbar. Entschieden heisst gezaehlt, nicht versteckt.", "eintraege": [ - { - "ziel": "aquasec/trivy:0.58.2", - "art": "geplant", - "grund": "0.74.0 liegt im Repo (516641b). Der Scanner selbst - eine veraltete Fassung heisst auch veraltete Erkennung. Wirkt mit dem Ausrollen auf dem Betriebs-Host.", - "pruefen_am": "2026-08-28", - "cves": [ - "CVE-2025-68121", - "CVE-2026-31789", - "CVE-2026-33186" - ] - }, { "ziel": "coturn/coturn:4.17.2", "art": "hingenommen", @@ -25,7 +14,6 @@ "CVE-2026-42496", "CVE-2026-44172", "CVE-2026-49261", - "CVE-2026-57433", "CVE-2026-6653", "CVE-2026-8376" ] @@ -51,7 +39,6 @@ "cves": [ "CVE-2026-13221", "CVE-2026-42496", - "CVE-2026-57433", "CVE-2026-6653", "CVE-2026-8376" ] @@ -85,7 +72,6 @@ "CVE-2026-33845", "CVE-2026-42010", "CVE-2026-42496", - "CVE-2026-57433", "CVE-2026-59873", "CVE-2026-8376" ] @@ -99,7 +85,6 @@ "CVE-2025-68121", "CVE-2026-13221", "CVE-2026-42496", - "CVE-2026-57433", "CVE-2026-6653", "CVE-2026-8376" ] @@ -152,39 +137,10 @@ "CVE-2025-7458", "CVE-2026-13221", "CVE-2026-42496", - "CVE-2026-57433", "CVE-2026-6653", "CVE-2026-8376" ] }, - { - "ziel": "prom/alertmanager:v0.28.1", - "art": "geplant", - "grund": "v0.34.0 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.", - "pruefen_am": "2026-08-28", - "cves": [ - "CVE-2025-68121" - ] - }, - { - "ziel": "prom/node-exporter:v1.9.1", - "art": "geplant", - "grund": "v1.12.1 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.", - "pruefen_am": "2026-08-28", - "cves": [ - "CVE-2025-68121" - ] - }, - { - "ziel": "prom/prometheus:v3.3.1", - "art": "geplant", - "grund": "v3.14.0 liegt im Repo (516641b), gemessen 0 CRITICAL. Wirkt mit dem Ausrollen auf dem Betriebs-Host.", - "pruefen_am": "2026-08-28", - "cves": [ - "CVE-2025-68121", - "CVE-2026-33186" - ] - }, { "ziel": "prometheuscommunity/postgres-exporter:v0.18.1", "art": "hingenommen", @@ -194,18 +150,6 @@ "CVE-2025-68121" ] }, - { - "ziel": "python:3.13-slim", - "art": "geplant", - "grund": "Alle drei Python-Dienste stehen im Repo (44cc030) auf python:3.13-alpine, gemessen 4 CRITICAL -> 0; TLS im Image geprueft. Wirkt mit dem Ausrollen auf dem Betriebs-Host.", - "pruefen_am": "2026-08-28", - "cves": [ - "CVE-2026-13221", - "CVE-2026-42496", - "CVE-2026-57433", - "CVE-2026-8376" - ] - }, { "ziel": "rohana.axion1337.de/sorb/axion-backup:v1", "art": "hingenommen", @@ -232,7 +176,6 @@ "cves": [ "CVE-2026-13221", "CVE-2026-42496", - "CVE-2026-57433", "CVE-2026-8376" ] }