Saltar al contenido principal

Actualizaciones seguras

Cómo se actualiza hoy el software edge de Roasthubs y qué falta para el anexo I parte II §§7–8. Detalle operativo: rhsos-infra/docs/secure-update-policy.md. Esta página no es un folleto anexo II firmado de «cómo aplicar actualizaciones».

Funcionamiento actual​

  1. Las imágenes de aplicación están en AWS ECR (eu-west-1, repositorio roasthubs-os).
  2. El host edge se autentica con un token ECR de corta duración (máx. 24 h).
  3. deploy.sh copia la base a S3, compara el digest de la imagen en ejecución con el digest remoto de la etiqueta {staging-}latest y, si difieren, tira esa etiqueta flotante, recrea el contenedor roasthubs, registra versión y digest y reinicia el stack.
  4. Compose no fija digests inmutables. La comprobación de digest solo decide si tirar :latest.
  5. No hay rollback automatizado. Recuperación con un digest/etiqueta ECR anterior más restauración S3 si hace falta.

Expectativa CRA (lenguaje claro)​

TemaExpectativa
Parte II §7Identificar, evaluar y remediar vulnerabilidades; distribuir actualizaciones de forma segura.
Parte II §8Actualizaciones de seguridad durante un periodo de soporte definido; correcciones de seguridad sin cargo adicional en esa ventana; entrega y comunicación oportunas; separadas de las funciones cuando sea posible.

Brechas (6 oct. 2026)​

  • Fijar digests de imagen en compose/deploy.
  • Desplegar la primera imagen firmada con Cosign (ALLOW_UNSIGNED_IMAGE=1 solo para imágenes anteriores).
  • Separar releases de seguridad de las de funciones (proceso de avisos: avisos de seguridad).
  • Rollback documentado a un digest anterior.
  • Fecha de fin de soporte publicada (aún borrador).

Informar de vulnerabilidades: informe de vulnerabilidades. Avisos: avisos de seguridad.