Skip to content

Commit 8b632e2

Browse files
⬆️ Update quay.io/kairos/kairos-init Docker tag to v0.7.2 (#3980)
* ⬆️ Update quay.io/kairos/kairos-init Docker tag to v0.7.1 * Disable OSV Scanner The scanner is currently only pointing issues from the tests, which don't get shipped and while we might still want to address it should not stop a release. Relates to #3985 Signed-off-by: Mauro Morales <contact@mauromorales.com> * bump kairos-init v0.7.3 Signed-off-by: Mauro Morales <contact@mauromorales.com> * filter GO-2026-4479 in grype Signed-off-by: Mauro Morales <contact@mauromorales.com> * temporarily pin the factory action Signed-off-by: Mauro Morales <contact@mauromorales.com> * bump kairos-factory-action to v1.0.2 Signed-off-by: Mauro Morales <contact@mauromorales.com> * ignore for edgevpn because it is not possible to bump Signed-off-by: Mauro Morales <contact@mauromorales.com> * pin test cluster for encryption tests Signed-off-by: Mauro Morales <contact@mauromorales.com> * keep test close to the one in the challenger Signed-off-by: Mauro Morales <contact@mauromorales.com> --------- Signed-off-by: Mauro Morales <contact@mauromorales.com> Co-authored-by: renovate[bot] <29139614+renovate[bot]@users.noreply.github.com> Co-authored-by: Mauro Morales <contact@mauromorales.com>
1 parent 694aaaa commit 8b632e2

12 files changed

Lines changed: 44 additions & 23 deletions

File tree

.github/encryption-tests.sh

Lines changed: 5 additions & 12 deletions
Original file line numberDiff line numberDiff line change
@@ -6,7 +6,8 @@ set -ex
66
# This is where sealed volumes are created.
77

88
GINKGO_NODES="${GINKGO_NODES:-1}"
9-
K3S_IMAGE="rancher/k3s:v1.34.1-k3s1"
9+
K3S_IMAGE="rancher/k3s:v1.26.1-k3s1"
10+
CERT_MANAGER_VERSION="v1.16.5"
1011
SCRIPT_DIR=$( cd -- "$( dirname -- "${BASH_SOURCE[0]}" )" &> /dev/null && pwd )
1112
CLUSTER_NAME=$(echo $RANDOM | md5sum | head -c 10; echo;)
1213

@@ -41,18 +42,9 @@ if [ "$LABEL" != "local-encryption" ]; then
4142
#k3d image import -c "$CLUSTER_NAME" quay.io/kairos/kcrypt-challenger:latest
4243

4344
# Install cert manager
44-
kubectl apply -f https://github.com/jetstack/cert-manager/releases/latest/download/cert-manager.yaml
45-
46-
# Wait for cert-manager pods to be running first (more reliable than deployment condition)
47-
echo "Waiting for cert-manager pods to be ready..."
48-
kubectl wait --for=condition=Ready pod --timeout=5m -n cert-manager --all || {
49-
echo "Cert-manager pods failed to become ready. Current pod status:"
50-
kubectl get pods -n cert-manager
51-
kubectl describe pods -n cert-manager
52-
exit 1
53-
}
45+
kubectl apply -f "https://github.com/jetstack/cert-manager/releases/download/${CERT_MANAGER_VERSION}/cert-manager.yaml"
5446

55-
# Then wait for deployments to be available (this ensures the webhook is actually serving)
47+
# Wait for cert-manager deployments to become available
5648
echo "Waiting for cert-manager deployments to be available..."
5749
kubectl wait --for=condition=Available deployment --timeout=2m -n cert-manager --all
5850

@@ -68,6 +60,7 @@ if [ "$LABEL" != "local-encryption" ]; then
6860

6961
# Install the challenger server kustomization
7062
kubectl apply -k "$SCRIPT_DIR/../tests/assets/encryption/"
63+
kubectl wait --for=condition=Available deployment/kcrypt-controller-controller-manager -n default --timeout=2m
7164

7265
# 10.0.2.2 is where the vm sees the host
7366
# https://stackoverflow.com/a/6752280

.github/workflows/image-master-arm.yaml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -17,7 +17,7 @@ concurrency:
1717
jobs:
1818
build:
1919
name: ${{ matrix.base_image }}
20-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@34a4d60415833c98869d13b6968fa93c3fc1dcb0 # v1.0.1
20+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@31c48e122b28e00fbc83c3ed0b632e0118511ffd # v1.0.2
2121
secrets:
2222
registry_username: ${{ secrets.QUAY_USERNAME }}
2323
registry_password: ${{ secrets.QUAY_PASSWORD }}

.github/workflows/image-master.yaml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -16,7 +16,7 @@ concurrency:
1616
jobs:
1717
build:
1818
name: ${{ matrix.base_image }}
19-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@34a4d60415833c98869d13b6968fa93c3fc1dcb0 # v1.0.1
19+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@31c48e122b28e00fbc83c3ed0b632e0118511ffd # v1.0.2
2020
secrets:
2121
registry_username: ${{ secrets.QUAY_USERNAME }}
2222
registry_password: ${{ secrets.QUAY_PASSWORD }}

.github/workflows/image-pr-arm.yaml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -14,7 +14,7 @@ concurrency:
1414
jobs:
1515
build:
1616
name: ${{ matrix.base_image }}
17-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@34a4d60415833c98869d13b6968fa93c3fc1dcb0 # v1.0.1
17+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@31c48e122b28e00fbc83c3ed0b632e0118511ffd # v1.0.2
1818
secrets:
1919
registry_username: ${{ secrets.QUAY_USERNAME }}
2020
registry_password: ${{ secrets.QUAY_PASSWORD }}

.github/workflows/image-pr.yaml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -14,7 +14,7 @@ concurrency:
1414
jobs:
1515
build:
1616
name: ${{ matrix.base_image }}
17-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@34a4d60415833c98869d13b6968fa93c3fc1dcb0 # v1.0.1
17+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@31c48e122b28e00fbc83c3ed0b632e0118511ffd # v1.0.2
1818
secrets:
1919
registry_username: ${{ secrets.QUAY_USERNAME }}
2020
registry_password: ${{ secrets.QUAY_PASSWORD }}

.github/workflows/osv-scanner.yml

Lines changed: 18 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,18 @@
1+
name: OSV-Scanner PR Scan
2+
3+
# Change "main" to your default branch if you use a different name, i.e. "master"
4+
on:
5+
# Temporarily disabled on CI while tracked in:
6+
# https://github.com/kairos-io/kairos/issues/3985
7+
workflow_dispatch:
8+
9+
permissions:
10+
# Require writing security events to upload SARIF file to security tab
11+
security-events: write
12+
# Only need to read contents
13+
contents: read
14+
actions: read
15+
16+
jobs:
17+
scan-pr:
18+
uses: "google/osv-scanner-action/.github/workflows/osv-scanner-reusable.yml@2a387edfbe02a11d856b89172f6e978100177eb4" # v2.3.2

.github/workflows/release-arm.yaml

Lines changed: 2 additions & 2 deletions
Original file line numberDiff line numberDiff line change
@@ -8,7 +8,7 @@ permissions: read-all
88
jobs:
99
core:
1010
name: ${{ matrix.base_image }}
11-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@34a4d60415833c98869d13b6968fa93c3fc1dcb0 # v1.0.1
11+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@31c48e122b28e00fbc83c3ed0b632e0118511ffd # v1.0.2
1212
secrets:
1313
registry_username: ${{ secrets.QUAY_USERNAME }}
1414
registry_password: ${{ secrets.QUAY_PASSWORD }}
@@ -84,7 +84,7 @@ jobs:
8484
echo "kubernetes_versions=$kubernetes_versions" >> $GITHUB_OUTPUT
8585
standard:
8686
name: ${{ matrix.base_image }}
87-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@34a4d60415833c98869d13b6968fa93c3fc1dcb0 # v1.0.1
87+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@31c48e122b28e00fbc83c3ed0b632e0118511ffd # v1.0.2
8888
secrets:
8989
registry_username: ${{ secrets.QUAY_USERNAME }}
9090
registry_password: ${{ secrets.QUAY_PASSWORD }}

.github/workflows/release.yaml

Lines changed: 3 additions & 3 deletions
Original file line numberDiff line numberDiff line change
@@ -8,7 +8,7 @@ permissions: read-all
88
jobs:
99
core:
1010
name: ${{ matrix.base_image }}
11-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@34a4d60415833c98869d13b6968fa93c3fc1dcb0 # v1.0.1
11+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@31c48e122b28e00fbc83c3ed0b632e0118511ffd # v1.0.2
1212
permissions:
1313
id-token: write # OIDC support
1414
contents: write
@@ -103,7 +103,7 @@ jobs:
103103
104104
standard-k3s:
105105
name: ${{ matrix.base_image }}
106-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@34a4d60415833c98869d13b6968fa93c3fc1dcb0 # v1.0.1
106+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@31c48e122b28e00fbc83c3ed0b632e0118511ffd # v1.0.2
107107
needs:
108108
- get-k3s-versions
109109
permissions:
@@ -143,7 +143,7 @@ jobs:
143143
release: true
144144
standard-k0s:
145145
name: ${{ matrix.base_image }}
146-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@34a4d60415833c98869d13b6968fa93c3fc1dcb0 # v1.0.1
146+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@31c48e122b28e00fbc83c3ed0b632e0118511ffd # v1.0.2
147147
needs:
148148
- get-k0s-versions
149149
permissions:

.github/workflows/uki.yaml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -16,7 +16,7 @@ concurrency:
1616
jobs:
1717
build:
1818
name: ${{ matrix.base_image }}
19-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@34a4d60415833c98869d13b6968fa93c3fc1dcb0 # v1.0.1
19+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@31c48e122b28e00fbc83c3ed0b632e0118511ffd # v1.0.2
2020
secrets:
2121
registry_username: ${{ secrets.QUAY_USERNAME }}
2222
registry_password: ${{ secrets.QUAY_PASSWORD }}

.grype.yaml

Lines changed: 8 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -9,8 +9,16 @@
99
# as grype is not always correct
1010
# So we ignore all the kernel vulnerabilities as grype is not fully reliable
1111
ignore:
12+
# Go vulnerabilities
13+
- vulnerability: GO-2026-4479
14+
reason: "pion/dtls/v2 is unmaintained with no fix available; only used by optional WebRTC transport in libp2p"
15+
1216
# Affected standard images
1317
- vulnerability: CVE-2025-68121
1418
package:
1519
name: stdlib
1620
location: /usr/bin/k3s
21+
- vulnerability: CVE-2025-68121
22+
package:
23+
name: stdlib
24+
location: /usr/bin/edgevpn

0 commit comments

Comments
 (0)