[infra] Trivy : deux constats de configuration, et la date où la passe devient bloquante #269
Labels
No labels
Compat/Breaking
EC01
EC02
EC03
EC04
EC05
EC06
Kind/BDD
Kind/Back
Kind/Bug
Kind/CICD
Kind/Cloud
Kind/Contenu
Kind/Data
Kind/Documentation
Kind/Enhancement
Kind/Feature
Kind/Front
Kind/IA
Kind/Infra
Kind/Monitoring
Kind/Security
Kind/Testing
Portée/Post-jury
Priority
Critical
Priority
High
Priority
Low
Priority
Medium
Reviewed
Confirmed
Reviewed
Duplicate
Reviewed
Invalid
Reviewed
Won't Fix
Status
Abandoned
Status
Blocked
Status
Need More Info
ops/alerte
No milestone
No project
No assignees
1 participant
Notifications
Due date
No due date set.
Dependencies
No dependencies set
Reference
g2/enervision#269
Loading…
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Trivy est entré dans la chaîne d'intégration avec deux passes de sévérité différente :
vuln,secretest bloquante. Elle est verte aujourd'hui, elle ne bloquera que sur du neuf.misconfigest journalisée. Elle rend deux constats réels, listés ci-dessous.Ce ticket porte les deux constats et la date à laquelle la seconde passe devient bloquante.
Les deux constats, relevés le 10/09
infra/terraform/stockage.tfDenyinfra/compose/postgres/DockerfileUSER: l'image tourne enrootCe qu'ils valent réellement
Le premier porte sur une ressource déclarée et non appliquée : le compte de stockage Azure n'est pas provisionné, l'attribution RBAC est elle-même en attente (#237). Le constat est juste, son exposition est nulle aujourd'hui.
Le second porte sur l'image PostgreSQL du serveur de la salle. L'image officielle bascule sur l'utilisateur
postgresà l'exécution ; le constat vise l'absence deUSERdans le Dockerfile, pas le processus qui tourne. À vérifier avant de corriger, pour ne pas casser l'initialisation du volume.Hors périmètre
Les fichiers de
tests/ci/fixtures/sont volontairement fautifs : ils servent à prouver que le garde Terraform et les bancs rougissent. Ils sont exclus de l'analyse, et cette exclusion ne doit pas être retirée.Comment on le vérifie
Attendu à la fermeture : zéro constat, et la passe
misconfigpassée en bloquante dans.forgejo/workflows/ci.yml.