Zum Hauptinhalt springen

Sichere Updates

Wie Roasthubs-Edge-Software heute aktualisiert wird und was für Anhang I Teil II §§7–8 noch fehlen muss. Betriebsdetail: rhsos-infra/docs/secure-update-policy.md. Diese Seite ist kein unterzeichnetes Anhang-II-Merkblatt „Updates anwenden“.

Ablauf heute​

  1. Anwendungsimages liegen in AWS ECR (eu-west-1, Repository roasthubs-os).
  2. Der Edge-Host authentifiziert sich mit einem kurzlebigen ECR-Token (max. 24 Stunden).
  3. deploy.sh sichert die Datenbank nach S3, vergleicht den laufenden Image-Digest mit dem Remote-Digest für Tag {staging-}latest und zieht bei Abweichung dieses gleitende Tag, erzeugt den Container roasthubs neu, speichert Version und Digest und startet den Stack neu.
  4. Compose pinnt keine unveränderlichen Digests. Der Digest-Check entscheidet nur, ob :latest gezogen wird.
  5. Es gibt kein automatisiertes Rollback. Wiederherstellung über einen früheren ECR-Digest/Tag plus S3-Datenbankrestore falls nötig.

CRA-Erwartung (Klartext)​

ThemaErwartung
Teil II §7Schwachstellen erkennen, bewerten und beheben; Updates sicher verteilen.
Teil II §8Sicherheitsupdates während eines festgelegten Supportzeitraums; Security-Fixes in diesem Fenster ohne zusätzliche Gebühr; rechtzeitige Lieferung und Nutzerkommunikation; möglichst getrennt von Feature-Updates.

Lücken (6. Okt. 2026)​

  • Image-Digests in Compose/Deploy pinnen.
  • Erstes Cosign-signiertes Image auf den Hosts ausrollen (ALLOW_UNSIGNED_IMAGE=1 nur für Images vor dem Signing).
  • Security-Releases von Feature-Releases trennen (Advisory-Prozess existiert; siehe Security-Advisories).
  • Dokumentiertes Rollback auf einen vorherigen Digest.
  • Veröffentlichtes Enddatum des Supportzeitraums (noch Entwurf).

Schwachstellen melden: Meldung von Schwachstellen. Advisories: Security-Advisories.