Mises à jour sécurisées
Comment le logiciel edge Roasthubs est mis à jour aujourd’hui, et ce qui reste à faire pour l’annexe I partie II §§7–8. Détail opérationnel : rhsos-infra/docs/secure-update-policy.md. Cette page n’est pas une fiche annexe II signée « comment appliquer les mises à jour ».
Fonctionnement actuel
- Les images applicatives sont dans AWS ECR (
eu-west-1, dépôtroasthubs-os). - L’hôte edge s’authentifie avec un jeton ECR de courte durée (24 h max).
deploy.shsauvegarde la base vers S3, compare le digest de l’image en cours au digest distant du tag{staging-}latest, et en cas d’écart tire ce tag flottant, recrée le conteneurroasthubs, enregistre version et digest, puis redémarre la pile.- Compose n’épingle pas de digests immuables. Le contrôle de digest décide seulement s’il faut tirer
:latest. - Pas de rollback automatisé. Reprise via un digest/tag ECR précédent plus restauration S3 si besoin.
Attentes CRA (langage simple)
| Thème | Attente |
|---|---|
| Partie II §7 | Identifier, évaluer et corriger les vulnérabilités ; distribuer les mises à jour de façon sûre. |
| Partie II §8 | Mises à jour de sécurité pendant une période de support définie ; correctifs de sécurité sans frais supplémentaires dans cette fenêtre ; livraison et communication en temps utile ; séparées des fonctionnalités autant que possible. |
Écarts (6 oct. 2026)
- Épingler les digests d’image dans compose/deploy.
- Déployer la première image signée Cosign (
ALLOW_UNSIGNED_IMAGE=1uniquement pour les images antérieures). - Séparer les releases de sécurité des fonctionnalités (processus d’avis : avis de sécurité).
- Rollback documenté vers un digest précédent.
- Date de fin de support publiée (encore brouillon).
Signaler une vulnérabilité : signalement des vulnérabilités. Avis : avis de sécurité.