Sichere Updates
Wie Roasthubs-Edge-Software heute aktualisiert wird und was für Anhang I Teil II §§7–8 noch fehlen muss. Betriebsdetail: rhsos-infra/docs/secure-update-policy.md. Diese Seite ist kein unterzeichnetes Anhang-II-Merkblatt „Updates anwenden“.
Ablauf heute
- Anwendungsimages liegen in AWS ECR (
eu-west-1, Repositoryroasthubs-os). - Der Edge-Host authentifiziert sich mit einem kurzlebigen ECR-Token (max. 24 Stunden).
deploy.shsichert die Datenbank nach S3, vergleicht den laufenden Image-Digest mit dem Remote-Digest für Tag{staging-}latestund zieht bei Abweichung dieses gleitende Tag, erzeugt den Containerroasthubsneu, speichert Version und Digest und startet den Stack neu.- Compose pinnt keine unveränderlichen Digests. Der Digest-Check entscheidet nur, ob
:latestgezogen wird. - Es gibt kein automatisiertes Rollback. Wiederherstellung über einen früheren ECR-Digest/Tag plus S3-Datenbankrestore falls nötig.
CRA-Erwartung (Klartext)
| Thema | Erwartung |
|---|---|
| Teil II §7 | Schwachstellen erkennen, bewerten und beheben; Updates sicher verteilen. |
| Teil II §8 | Sicherheitsupdates während eines festgelegten Supportzeitraums; Security-Fixes in diesem Fenster ohne zusätzliche Gebühr; rechtzeitige Lieferung und Nutzerkommunikation; möglichst getrennt von Feature-Updates. |
Lücken (6. Okt. 2026)
- Image-Digests in Compose/Deploy pinnen.
- Erstes Cosign-signiertes Image auf den Hosts ausrollen (
ALLOW_UNSIGNED_IMAGE=1nur für Images vor dem Signing). - Security-Releases von Feature-Releases trennen (Advisory-Prozess existiert; siehe Security-Advisories).
- Dokumentiertes Rollback auf einen vorherigen Digest.
- Veröffentlichtes Enddatum des Supportzeitraums (noch Entwurf).
Schwachstellen melden: Meldung von Schwachstellen. Advisories: Security-Advisories.