Este projeto é orientado a laboratório local e evolui principalmente na branch main.
| Versão | Suporte de segurança |
|---|---|
main |
Suportada |
| Releases antigas | Melhor esforço |
Se você identificar uma vulnerabilidade, não abra issue pública com detalhes sensíveis.
Use preferencialmente:
- GitHub Security Advisories (reporte privado do repositório)
Ao reportar, inclua:
- Descrição clara do problema
- Impacto potencial
- Passos para reprodução
- Evidências (logs, payloads, manifests)
- Versão/commit afetado
Fluxo esperado:
- Triagem inicial do reporte.
- Confirmação do impacto.
- Definição de mitigação/correção.
- Divulgação coordenada após patch disponível.
Áreas críticas deste repositório:
- Workflows de supply chain (
.github/workflows/) - Manifests de política (
policies/) - Fluxos de segredos e PKI (
scripts/vault-*,scripts/stepca-*,gitops/apps/pki/) - Material cifrado em
.secrets/(nunca em texto puro)
- Nunca commitar tokens, chaves ou credenciais.
- Usar apenas imagens por digest em workloads promovidos.
- Validar mudanças com
make verifyantes de PR. - Revisar regras de policy e impacto de enforcement por ambiente.