Actualizaciones seguras
Cómo se actualiza hoy el software edge de Roasthubs y qué falta para el anexo I parte II §§7–8. Detalle operativo: rhsos-infra/docs/secure-update-policy.md. Esta página no es un folleto anexo II firmado de «cómo aplicar actualizaciones».
Funcionamiento actual
- Las imágenes de aplicación están en AWS ECR (
eu-west-1, repositorioroasthubs-os). - El host edge se autentica con un token ECR de corta duración (máx. 24 h).
deploy.shcopia la base a S3, compara el digest de la imagen en ejecución con el digest remoto de la etiqueta{staging-}latesty, si difieren, tira esa etiqueta flotante, recrea el contenedorroasthubs, registra versión y digest y reinicia el stack.- Compose no fija digests inmutables. La comprobación de digest solo decide si tirar
:latest. - No hay rollback automatizado. Recuperación con un digest/etiqueta ECR anterior más restauración S3 si hace falta.
Expectativa CRA (lenguaje claro)
| Tema | Expectativa |
|---|---|
| Parte II §7 | Identificar, evaluar y remediar vulnerabilidades; distribuir actualizaciones de forma segura. |
| Parte II §8 | Actualizaciones de seguridad durante un periodo de soporte definido; correcciones de seguridad sin cargo adicional en esa ventana; entrega y comunicación oportunas; separadas de las funciones cuando sea posible. |
Brechas (6 oct. 2026)
- Fijar digests de imagen en compose/deploy.
- Desplegar la primera imagen firmada con Cosign (
ALLOW_UNSIGNED_IMAGE=1solo para imágenes anteriores). - Separar releases de seguridad de las de funciones (proceso de avisos: avisos de seguridad).
- Rollback documentado a un digest anterior.
- Fecha de fin de soporte publicada (aún borrador).
Informar de vulnerabilidades: informe de vulnerabilidades. Avisos: avisos de seguridad.