Skip to main content
스토리지 지원은 CaseBender 릴리스, 제공자 어댑터, 배포 프로필별로 자격 검증됩니다. 제공자 이름만으로는 충분한 증거가 아닙니다.

릴리스 게이트

온프레미스 또는 OpenShift 릴리스를 게시하기 전에:
  1. 릴리스 매니페스트에서 모든 이미지를 다이제스트로 고정합니다.
  2. 각 이미지와 소스 번들에 대해 CycloneDX 또는 SPDX SBOM을 생성합니다.
  3. 릴리스 아이덴티티로 이미지에 서명하고 SBOM을 증명합니다.
  4. OS 및 언어 패키지를 포함하여 정확한 게시/미러된 다이제스트를 스캔합니다.
  5. 스토리지 SDK, TLS 라이브러리, CA 번들, 전이 의존성을 검토합니다.
  6. 해당 릴리스에서 지원으로 나열된 모든 제공자에 대해 제공자 계약, 무결성, 마이그레이션, 백업/복원, 롤백 테스트를 실행합니다.
  7. 소유자, 악용 가능성, 보완 제어, 만료, 승인과 함께 예외를 기록합니다. 전체 패키지 패밀리를 억제하지 마세요.
리포지토리의 릴리스 워크플로는 이미 SBOM과 서명 증거를 생성하며, deploy/verify-images.sh는 이미지 서명, CycloneDX 증명, 취약점 정책을 검증합니다. 내보내기 전뿐만 아니라 미러링 후에도 각 다이제스트에 대해 해당 제어를 사용하세요.

소비자 검증

별도의 신뢰할 수 있는 채널을 통해 릴리스 매니페스트, 체크섬, Sigstore 아이덴티티/발급자 정책, SBOM, 증명을 받습니다. 그런 다음:
이러한 플레이스홀더가 아니라 서명된 릴리스 노트의 정확한 아이덴티티와 발급자를 사용하세요. 검증 실패는 릴리스 차단 요인입니다. 연결된 경우 투명성 로그 증거를 보존하세요. 연결이 끊긴 검증에서는 승인된 프로세스를 통해 서명된 번들과 공개 신뢰 자료를 전송하세요.

스토리지 전용 SBOM 검토

SBOM에 런타임에 선택된 어댑터가 포함되어 있는지 확인하고 다음을 검토하세요.
  • 레거시 소스/복구 아티팩트에만 있는 과거 MinIO 구성 요소; 프로덕션 런타임에는 네이티브 minio 패키지가 없어야 합니다;
  • S3용 @aws-sdk/client-s3; presigner 의존성이 활성화된 서명된 URL 동작을 의미해서는 안 됩니다;
  • GCS용 @google-cloud/storage 및 인증 라이브러리;
  • Azure용 @azure/storage-blob@azure/identity;
  • Node.js/OpenSSL과 이미지 CA 번들;
  • 백업, 마이그레이션, 검증에 사용되는 CLI/도구 이미지.
설치되었지만 선택되지 않은 어댑터도 도달 가능한 패키지 위험에 기여하므로 SBOM과 취약점 검토에 남아 있어야 합니다. 반대로 SBOM 존재는 제품/버전이 인증되었음을 증명하지 않습니다. Azure는 정규 런타임 ID azure로 구현되어 있지만, 현재 매트릭스는 azure-blob을 릴리스 지원으로 선언하지 않습니다.

릴리스 증거 기록

다음을 보관하세요.
  • 소스 리비전, 불변 이미지 다이제스트, SBOM 해시, 서명, 검증 출력;
  • 스캐너 데이터베이스/도구 버전과 승인된 취약점 예외;
  • 제공자/제품 버전, 엔드포인트 TLS 프로토콜/암호/발급자, CA 해시;
  • 정제한 제공자 계약과 SHA-256 무결성 결과;
  • 마이그레이션 복사/검사 로그와 롤백 결과;
  • 백업 일관성 지점, 복원 테스트, 측정된 RPO/RTO;
  • OpenShift 버전, SCC 검토, 렌더된 매니페스트, CNI/CSI 버전, 임의의 UID /tmp//data 쓰기 테스트.
릴리스 증거 또는 지원 번들에 액세스 키, 시크릿 값, presigned URL, 개인 키, 데이터베이스 URL, 고객 객체 이름, 객체 내용을 포함하지 마세요.

보안 대응

스토리지 SDK 또는 제공자 취약점이 공개되면 영향받는 코드와 구성이 존재하고 도달 가능한지 확인하고, 범위가 지정된 권고를 게시하고, 영향받는 이미지/SBOM을 업데이트하고, 계약 및 복원 테스트를 다시 실행하세요. 제공자 폐기는 명시적 공지, 마이그레이션 안내, 지원 일자가 있는 제품 수명 주기 결정입니다. 현재 CaseBender 안내는 레거시 MinIO 배포를 외부 마이그레이션/롤백 소스로만 취급합니다. 이 정책은 승인된 고객 변경 계획을 넘어 고객 지원 종료 일자를 만들지 않습니다.