Skip to content

Commit f36b56e

Browse files
committed
Don't block releases on CVEs of k3s/k0s (on sarif scan)
Signed-off-by: Dimitris Karakasilis <dimitris@karakasilis.me>
1 parent dddeca7 commit f36b56e

7 files changed

Lines changed: 22 additions & 10 deletions

File tree

.github/workflows/image-master-arm.yaml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -17,7 +17,7 @@ concurrency:
1717
jobs:
1818
build:
1919
name: ${{ matrix.image_name }}
20-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@84ea9b020bdd470081b235a1a99147a98d32c989 # v1.1.1
20+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@d8ac83e6ed2f143e5a4351f67fcfbceac9cb96c6 # v1.1.2
2121
secrets:
2222
registry_username: ${{ secrets.QUAY_USERNAME }}
2323
registry_password: ${{ secrets.QUAY_PASSWORD }}

.github/workflows/image-master.yaml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -16,7 +16,7 @@ concurrency:
1616
jobs:
1717
build:
1818
name: ${{ matrix.image_name }}
19-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@84ea9b020bdd470081b235a1a99147a98d32c989 # v1.1.1
19+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@d8ac83e6ed2f143e5a4351f67fcfbceac9cb96c6 # v1.1.2
2020
secrets:
2121
registry_username: ${{ secrets.QUAY_USERNAME }}
2222
registry_password: ${{ secrets.QUAY_PASSWORD }}

.github/workflows/image-pr-arm.yaml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -14,7 +14,7 @@ concurrency:
1414
jobs:
1515
build:
1616
name: ${{ matrix.image_name }}
17-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@84ea9b020bdd470081b235a1a99147a98d32c989 # v1.1.1
17+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@d8ac83e6ed2f143e5a4351f67fcfbceac9cb96c6 # v1.1.2
1818
secrets:
1919
registry_username: ${{ secrets.QUAY_USERNAME }}
2020
registry_password: ${{ secrets.QUAY_PASSWORD }}

.github/workflows/image-pr.yaml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -14,7 +14,7 @@ concurrency:
1414
jobs:
1515
build:
1616
name: ${{ matrix.image_name }}
17-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@84ea9b020bdd470081b235a1a99147a98d32c989 # v1.1.1
17+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@d8ac83e6ed2f143e5a4351f67fcfbceac9cb96c6 # v1.1.2
1818
secrets:
1919
registry_username: ${{ secrets.QUAY_USERNAME }}
2020
registry_password: ${{ secrets.QUAY_PASSWORD }}

.github/workflows/release-arm.yaml

Lines changed: 8 additions & 2 deletions
Original file line numberDiff line numberDiff line change
@@ -8,7 +8,7 @@ permissions: read-all
88
jobs:
99
core:
1010
name: ${{ matrix.image_name }}
11-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@84ea9b020bdd470081b235a1a99147a98d32c989 # v1.1.1
11+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@d8ac83e6ed2f143e5a4351f67fcfbceac9cb96c6 # v1.1.2
1212
secrets:
1313
registry_username: ${{ secrets.QUAY_USERNAME }}
1414
registry_password: ${{ secrets.QUAY_PASSWORD }}
@@ -70,6 +70,9 @@ jobs:
7070
trivy: true
7171
trivy_sarif: true
7272
security_scan_mode: ${{ matrix.security_scan_mode }}
73+
# Don't let the SARIF step fail report-only builds (e.g. upstream k3s
74+
# CVEs we can't control); enforce builds still fail on criticals.
75+
grype_sarif_fail_build: ${{ matrix.security_scan_mode != 'report-only' }}
7376
custom_job_name_format: ${{ matrix.custom_job_name_format }}
7477
list_release_artifacts: true
7578
cosign: true
@@ -104,7 +107,7 @@ jobs:
104107
echo "kubernetes_versions=$kubernetes_versions" >> $GITHUB_OUTPUT
105108
standard:
106109
name: ${{ matrix.image_name }}
107-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@84ea9b020bdd470081b235a1a99147a98d32c989 # v1.1.1
110+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@d8ac83e6ed2f143e5a4351f67fcfbceac9cb96c6 # v1.1.2
108111
secrets:
109112
registry_username: ${{ secrets.QUAY_USERNAME }}
110113
registry_password: ${{ secrets.QUAY_PASSWORD }}
@@ -170,6 +173,9 @@ jobs:
170173
trivy: true
171174
trivy_sarif: true
172175
security_scan_mode: ${{ matrix.security_scan_mode }}
176+
# Don't let the SARIF step fail report-only builds (e.g. upstream k3s
177+
# CVEs we can't control); enforce builds still fail on criticals.
178+
grype_sarif_fail_build: ${{ matrix.security_scan_mode != 'report-only' }}
173179
custom_job_name_format: ${{ matrix.custom_job_name_format }}
174180
list_release_artifacts: true
175181
cosign: true

.github/workflows/release.yaml

Lines changed: 9 additions & 3 deletions
Original file line numberDiff line numberDiff line change
@@ -8,7 +8,7 @@ permissions: read-all
88
jobs:
99
core:
1010
name: ${{ matrix.image_name }}
11-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@84ea9b020bdd470081b235a1a99147a98d32c989 # v1.1.1
11+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@d8ac83e6ed2f143e5a4351f67fcfbceac9cb96c6 # v1.1.2
1212
permissions:
1313
id-token: write # OIDC support
1414
contents: write
@@ -108,7 +108,7 @@ jobs:
108108
109109
standard-k3s:
110110
name: ${{ matrix.image_name }}
111-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@84ea9b020bdd470081b235a1a99147a98d32c989 # v1.1.1
111+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@d8ac83e6ed2f143e5a4351f67fcfbceac9cb96c6 # v1.1.2
112112
needs:
113113
- get-k3s-versions
114114
permissions:
@@ -145,13 +145,16 @@ jobs:
145145
trivy: true
146146
trivy_sarif: true
147147
security_scan_mode: "report-only"
148+
# k3s CVEs come from upstream and are out of our control; the SARIF
149+
# step must not fail the release. Gating is left to security_scan_mode.
150+
grype_sarif_fail_build: false
148151
custom_job_name_format: "standard-amd64-generic-k3s"
149152
list_release_artifacts: true
150153
cosign: true
151154
release: true
152155
standard-k0s:
153156
name: ${{ matrix.image_name }}
154-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@84ea9b020bdd470081b235a1a99147a98d32c989 # v1.1.1
157+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@d8ac83e6ed2f143e5a4351f67fcfbceac9cb96c6 # v1.1.2
155158
needs:
156159
- get-k0s-versions
157160
permissions:
@@ -188,6 +191,9 @@ jobs:
188191
trivy: true
189192
trivy_sarif: true
190193
security_scan_mode: "report-only"
194+
# k0s CVEs come from upstream and are out of our control; the SARIF
195+
# step must not fail the release. Gating is left to security_scan_mode.
196+
grype_sarif_fail_build: false
191197
custom_job_name_format: "standard-amd64-generic-k0s"
192198
list_release_artifacts: true
193199
cosign: true

.github/workflows/uki.yaml

Lines changed: 1 addition & 1 deletion
Original file line numberDiff line numberDiff line change
@@ -16,7 +16,7 @@ concurrency:
1616
jobs:
1717
build:
1818
name: ${{ matrix.image_name }}
19-
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@84ea9b020bdd470081b235a1a99147a98d32c989 # v1.1.1
19+
uses: kairos-io/kairos-factory-action/.github/workflows/reusable-factory.yaml@d8ac83e6ed2f143e5a4351f67fcfbceac9cb96c6 # v1.1.2
2020
secrets:
2121
registry_username: ${{ secrets.QUAY_USERNAME }}
2222
registry_password: ${{ secrets.QUAY_PASSWORD }}

0 commit comments

Comments
 (0)