RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: Open Policy Agent (OPA)해제 ×
Open Policy Agent (OPA)v1.19.0Security2026년 7월 30일

이번 릴리스에는 SQL 주입 경로와 GHSA에 연결된 의존성 문제를 다루는 수정이 포함됩니다. Rego 안전성 검사, 실행 시 동작과 명령줄 동작, 새 기능, 정확성 및 성능도 함께 조정되었습니다.

조치 필요 (3)

  • securityhighGHSA-fxhp-mv3v-67qp 대응 의존성 업데이트

    oras.land/oras-go/v22.6.1에서 2.6.2로 업데이트되었으며, GHSA-fxhp-mv3v-67qp에 대응합니다.

  • breakingHTTP 서버 ReadHeaderTimeout 기본값 조정

    모든 HTTP 서버의 ReadHeaderTimeout 기본값이 32s로 설정됩니다.

  • breaking이름이 겹치는 부분 집합 및 -object 규칙 거부

    ast가 부분 집합 규칙과 -object 규칙이 같은 이름을 공유하는 경우를 거부합니다.

영향 확인 (2)

  • securityCompile API 동적 키의 SQL 식별자 처리 수정

    Compile API를 사용하면서 동적 키도 사용하는 경우에 적용됩니다.

    Compile API가 부분 평가한 참조에서 SQL 필드 이름을 만들 때, input.fruits[input.column]처럼 동적 키를 선택하는 정책의 호출자 제어 텍스트가 식별자 위치에 들어갈 수 있던 문제가 수정되었습니다.

  • breakingRego 안전하지 않은 변수 검사 변경

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    :=와 관련된 영향을 받는 정책은 이전에는 컴파일되었지만 이제 rego_unsafe_var_error 오류로 실패합니다.

원문
Open Policy Agent (OPA)v1.18.0Security2026년 6월 25일

외부로 보내는 User-Agent 값이 호환성을 깨는 방식으로 바뀌었으며, 이전 값과 완전히 일치하는 필터나 WAF 규칙은 수정이 필요합니다. 런타임 동작과 포맷팅 및 커버리지 처리가 개선되고, 컴파일러와 런타임 결함 수정 및 의존성 업데이트가 포함됩니다.

영향 확인 (1)

  • breakingUser-Agent 헤더 형식 변경

    서버 측 로그 필터나 WAF 규칙에서 이전 문자열을 완전히 일치하도록 설정한 경우에 적용됩니다.

    User-Agent 헤더가 Open-Policy-Agent/<version> (<os>, <arch>) 형식으로 바뀌었습니다. 이전 문자열과 완전히 일치하도록 설정한 서버 측 로그 필터나 WAF 규칙은 새 형식에 맞게 수정해야 합니다.

원문
Open Policy Agent (OPA)v1.16.0Security2026년 4월 30일

OPA v1.16.0은 기능과 동작 전반이 조정된 릴리스입니다. 종료 과정의 회귀 문제가 보고되어 v1.16.0을 건너뛰고 v1.16.1로 바로 업그레이드하는 경로가 안내됩니다.

조치 필요 (1)

  • breakingHTML 인덱스 페이지의 쿼리 폼 제거

    HTML 인덱스 페이지에 있던 쿼리 폼을 제거했습니다.

원문
Open Policy Agent (OPA)v1.15.0Security2026년 3월 26일

이번 릴리스는 플러그인 방식의 로깅과 AWS 웹 ID 서명 지원을 추가하고, TLS 인증서 설정과 일부 동작을 조정합니다. 사용자 정의 HTTPAuthPlugin을 구현해 사용하는 환경에서는 인증 처리 수명주기 계약의 변경을 확인해야 하며, 보안 권고나 취약점 공개는 명시되지 않았습니다.

영향 확인 (1)

  • breaking사용자 정의 HTTPAuthPlugin 인증 처리 위치 변경

    HTTPAuthPlugin을 직접 구현해 사용하는 경우에 적용됩니다.

    사용자 정의 HTTPAuthPlugin의 동작 계약이 바뀌어, 요청마다 실행되는 인증 로직을 NewClient()에서 Prepare()로 옮겨야 합니다.

원문
Open Policy Agent (OPA)v1.14.0Security2026년 2월 26일

런타임 및 API 기능이 추가되고, 지원되는 동작과 출력이 변경되었습니다. 여러 결함 수정과 의존성 업그레이드가 포함되며, 의존성 업데이트 중 하나는 GHSA-9h8m-3fm2-qjrq에 대응합니다.

조치 필요 (1)

  • securityhighGHSA-9h8m-3fm2-qjrq 대응 의존성 수정

    go.opentelemetry.io deps를 수정해 GHSA-9h8m-3fm2-qjrq에 대응했습니다.

영향 확인 (1)

  • breaking--h2c의 unix domain socket (UDS) 지원

    --h2c를 unix domain socket (UDS)과 함께 사용하는 경우에 적용됩니다.

    --h2c가 unix domain socket (UDS)과 함께 동작합니다.

원문
월별 보기