Сигурни актуализации
Как днес се обновява edge софтуерът на Roasthubs и какво още трябва за приложение I част II §§7–8. Оперативен детайл: rhsos-infra/docs/secure-update-policy.md. Тази страница не е подписана листовка по приложение II „как се прилагат актуализации“.
Как работи днес
- Приложните образи са в AWS ECR (
eu-west-1, хранилищеroasthubs-os). - Edge хостът се удостоверява с краткотраен ECR токен (макс. 24 часа).
deploy.shархивира базата към S3, сравнява digest на работещия образ с отдалечения digest за етикет{staging-}latestи при разлика издърпва този плаващ етикет, пресъздава контейнераroasthubs, записва версия и digest и рестартира стека.- Compose не закача неизменни digest. Проверката на digest решава само дали да се издърпа
:latest. - Няма автоматизиран rollback. Възстановяване чрез предишен ECR digest/етикет плюс възстановяване на базата от S3 при нужда.
Очакване на CRA (ясен език)
| Тема | Очакване |
|---|---|
| Част II §7 | Идентифициране, оценка и отстраняване на уязвимости; сигурно разпространение на актуализации. |
| Част II §8 | Актуализации за сигурност през определен период на поддръжка; корекции за сигурност без допълнителна такса в този прозорец; навременна доставка и комуникация; отделени от функциите, когато е възможно. |
Липси (6 окт. 2026)
- Закачане на digest на образи в compose/deploy.
- Първи Cosign-подписан образ на хостовете (
ALLOW_UNSIGNED_IMAGE=1само за по-ранни образи). - Отделяне на издания за сигурност от функционални (advisory процес: security advisories).
- Документиран rollback към предишен digest.
- Публикувана крайна дата на периода на поддръжка (още чернова).
Докладване на уязвимости: докладване на уязвимости. Advisories: security advisories.