fix: skip Rekor tlog verification in Kyverno policy #154
Loading…
x
Reference in New Issue
Block a user
No description provided.
Delete Branch "fix/kyverno-skip-rekor"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Kyverno tries to fetch Rekor TUF root from sigstore.dev but K8s nodes have no internet. Add ignoreTlog and ignoreSCT flags.
AI Code Review
Обзор PR выглядит хорошо. Минимальное изменение с правильным обоснованием.
Позитивные моменты:
ignoreTlogиignoreSCT— стандартные параметры Cosign, поддерживаемые KyvernoЗамечания:
Документация — добавьте комментарий в манифест, почему флаги нужны:
Проверка перед мержем:
Из практики: Убедитесь, что это не обходит критическую проверку безопасности. Если Rekor TUF root-ы нужны для валидации цепи доверия — может быть лучше:
sigstoreRootс локальным публичным ключомНо если это temp-решение для воздухозазора — OK.
Готово к merge, если проведена проверка на K8s после изменения.
Automated review by Claude Haiku | advisory, does not block merge