Flux
v2.9.4CI/CD & App DeliveryFlux v2.9.4는 tarball 추출, refspec 처리, HTTP 요청 제한, OCI digest 핀닝, GCS 인증 스코프의 5가지 검증 및 리소스 제한 문제를 해결하는 보안 패치이며, ArtifactGenerator와 ImageUpdateAutomation의 CRD 스키마 변경을 포함하고 동시 업그레이드가 필수입니다.
securityTarball 추출 및 glob 경계 강화
source-watcher의 tarball 추출과 glob 확장이 제한되어 디렉토리 트래버설과 리소스 고갈을 방지합니다. 수정은 v2.2.3에 포함되며 모든 Flux 설치에 적용됩니다.
securityImageUpdateAutomation refspec force-update 및 삭제 차단
ImageUpdateAutomation이 refspec을 통한 force-update와 삭제를 차단하여 Git 히스토리의 의도하지 않은 덮어쓰기를 방지합니다. 수정은 v1.2.4에 포함되며 ImageUpdateAutomation을 사용하는 경우 적용됩니다.
securityHTTP 서버 요청 제한 통합
notification-controller의 HTTP 서버 요청 제한이 통합되어 과도한 크기의 요청으로 인한 리소스 고갈을 방지합니다. 수정은 v1.9.3에 포함되며 모든 Flux 설치에 적용됩니다.
securityOCI 차트 검증을 digest로 핀닝
source-controller의 OCI 차트 검증이 이제 digest 핀닝을 요구하여 서명되지 않았거나 수정된 차트의 치환을 방지합니다. 수정은 v1.9.4에 포함되며 OCI 차트를 검증하는 경우 적용됩니다.
securityGCS 정적 인증을 서비스 계정 키로 스코프 제한
Bucket 소스의 GCS 정적 인증이 서비스 계정 키만으로 스코프 제한되어 의도하지 않은 액세스 권한을 부여할 수 있는 인증 유형을 차단합니다. 수정은 v1.9.4에 포함되며 Bucket 소스가 GCS 정적 인증을 사용하는 경우 적용됩니다.
breakingArtifactGenerator와 ImageUpdateAutomation CRD 스키마 업데이트
ArtifactGenerator와 ImageUpdateAutomation의 CRD 스키마가 변경되었습니다. 컨트롤러를 업그레이드할 때 두 CRD를 모두 함께 업데이트해야 하며, 호환성 문제를 피하려면 CRD와 컨트롤러의 동시 업그레이드가 필수입니다.
주요 변경 (5)
- 보안: source-watcher, image-automation-controller, notification-controller, source-controller 전체에서 5개의 검증 및 리소스 제한 수정
- Breaking: ArtifactGenerator와 ImageUpdateAutomation의 CRD 스키마 변경으로 CRD와 컨트롤러의 동시 업그레이드 필수
- source-controller에서 Helm 리포지토리 인덱스 로드를 Helm v4 동작과 통일
- flux migrate -f에서 Flux 2.9로의 마이그레이션 지원
- fluxcd/pkg 의존성 업데이트로 ECR 호스트 검출 상향 정렬
조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 보안 패치와 브레이킹 체인지 같은 것들입니다.