cloudnative-pg / cloudnative-pg/postgres-containers
Cosign architecture-specific images too?
- Langage dominant
- HCL
- Étoiles
- 154
- Forks
- 64
- Merge moyen
- 4 j 12 h
- PR mergées (30 j)
- 9
Description
If I `regctl image copy --referrers ghcr.io/cloudnative-pg/postgresql:18.4-standard-trixie private.goharbor.instance.com/cloudnative-pg/image:18.4`, the top level view appears like this with a green checkmark:
but if I click the "view this OCI index's artifact list" I get this:
so the architecture-specific images aren't signed. This means I can't enable the feature in Harbor that prevents downloads of non-cosigned images since the images from this repository aren't signed recursively.
Is there a reason only the top manifest is signed, or would it be possible to add `--recursive` to the `cosign sign` command that produces the release images in this organization?
Guide de contribution
Ouvrir le guide de contribution
Piste de recherche
Recherchez la configuration de release qui exécute la commande `cosign sign` pour les images PostgreSQL et examinez la manière dont les index multiarchitectures sont gérés. Vérifiez la liste d’artefacts OCI résultante dans Harbor, y compris chaque image spécifique à une architecture, et confirmez que le workflow de release se termine toujours correctement.
Rédigé par le modèle d'indexation à partir du texte de l'issue.
Évaluation
- Stack technique
- docker, postgresql
- Domaine
- devops, release, security
- Type d'issue
- Fonctionnalité
- Difficulté
- 4/5
- Temps estimé
- 3-5 jours
- Activité
- Calme
- Clarté
- Plutôt claire
- Accessibilité débutants
- 48/100