Some rules scan the hypershift management cluster
I maintainer di solito rispondono entro 3 giorni
Nessuno ha ancora preso questa issue.
Valutazione
- Difficoltà
- 4/5
- Tempo stimato
- 3-5 giorni
- Idoneità per principianti
- 38/100
- Tipo di issue
- Bug
- Chiarezza
- Abbastanza chiara
- Stato di attività
- Ferma
- Ambito
- security
Direzione di ricerca
Inizia con le definizioni delle regole elencate e con la documentazione sull’utilizzo del management cluster Hypershift collegata nell’issue. Verifica come ogni regola utilizza le variabili cluster e namespace-prefix, quindi analizza un hosted cluster in cui i profili di audit del management cluster e del guest cluster differiscono; il lavoro è completato quando i controlli valutano il guest cluster in modo coerente.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Descrizione
Description of problem:
Some rules don't respect the ocp4-hypershift-cluster and ocp4-hypershift-namespace-prefix variables, so they scan the management cluster and not the guest one, thus produce incorrect results.
List of rules:
ocp4-api-server-anonymous-authocp4-api-server-oauth-https-serving-certocp4-api-server-openshift-https-serving-certocp4-api-server-profiling-protected-by-rbacocp4-api-server-tls-security-profile-custom-min-tls-versionocp4-api-server-tls-security-profile-not-oldocp4-audit-logging-enabledocp4-audit-profile-setocp4-kubelet-configure-tls-cipher-suites-ingresscontrollerocp4-ocp-allowed-registriesocp4-ocp-allowed-registries-for-importocp4-ocp-insecure-allowed-registries-for-importocp4-ocp-insecure-registriesocp4-rbac-debug-role-protects-pprofocp4-scc-limit-container-allowed-capabilitiesocp4-scheduler-profiling-protected-by-rbacocp4-scheduler-service-protected-by-rbac
SCAP Security Guide Version:
0.1.78
Operating System Version:
RHCOS 9.6.20251013-1
Steps to Reproduce:
- Create a Hypershift hosted cluster
- Set for example the audit profile to "None" on the HostedCluster
- Make sure the audit profile is not set to "None" on the management cluster
- Follow the usage docs here to run a scan: https://github.com/ComplianceAsCode/compliance-operator/blob/master/doc/usage.md#how-to-use-compliance-operator-with-hypershift-management-cluster
Actual Results:
The ocp4-audit-logging-enabled check will succeed
Expected Results:
The ocp4-audit-logging-enabled check should fail
Additional Information/Debugging Steps:
N/A
- Lingua principale
- Shell
- Stelle
- 2.8k
- Fork
- 839
- Merge medio
- 6g 14h
- PR unite (30g)
- 26
Preparare l'ambiente
- Nessun Dockerfile né file Docker Compose
- Ha un modello di pull request
- Leggi la guida per i contributori
Come iniziare
- Leggi tutta la issue e poi la guida ai contributi del progetto.
- Commenta sulla issue per dire che te ne occupi tu — evita che due persone facciano lo stesso lavoro.
- Fai un fork del repository e lavora su un branch.
- Apri una pull request che faccia riferimento al numero della issue.
Altre issue di ComplianceAsCode/content
-
triaged
Difficoltà 2/5 1-3 ore Idoneità per principianti 68/100
ComplianceAsCode/content#15172 ·
I maintainer di solito rispondono entro 3 giorni
-
SLES triaged
Difficoltà 2/5 1-3 ore Idoneità per principianti 72/100
ComplianceAsCode/content#15169 ·
I maintainer di solito rispondono entro 3 giorni
-
Amazon Linux 2023 CIS 4.3.4 (re-authentication not disabled globally) is mapped to sudo_require_reauthentication instead of sudo_remove_no_authenticateForse già presa @cristianchiriac l’ha presa 3 giorni fa. ApertaAmazon Linux triaged
Difficoltà 2/5 1-3 ore Idoneità per principianti 88/100
ComplianceAsCode/content#15152 ·
I maintainer di solito rispondono entro 3 giorni
-
Debian 12 CIS 5.4.1.4: set_password_hashing_algorithm_logindefs fails ENCRYPT_METHOD SHA512, although the control allows SHA512 or YESCRYPTForse già presa @cristianchiriac l’ha presa 4 giorni fa. ApertaDebian triaged
Difficoltà 2/5 1-3 ore Idoneità per principianti 85/100
ComplianceAsCode/content#15151 ·
I maintainer di solito rispondono entro 3 giorni
-
Rules of audit_rules_dac_modification template are misaligned with DISAForse già presa @macko1 l’ha presa 16 giorni fa. Apertaproductization-issue RHEL10 STIG triaged
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
ComplianceAsCode/content#15135 · 1 assegnatario ·
I maintainer di solito rispondono entro 3 giorni
Tutte le issue di ComplianceAsCode/content
Issue simili
-
priority middle
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 72/100
KATO-Hiro/AtCoderClans#12838 ·
I maintainer di solito rispondono entro 1 giorno
-
Vagrant setup link deadAperta
Difficoltà 2/5 1-3 ore Idoneità per principianti 62/100
heymegabyte/install.doctor#171 ·
-
good first issue needs-triage priority: low
Difficoltà 2/5 1-3 ore Idoneità per principianti 78/100
melodic-software/claude-code-plugins#6699 · 1 commento ·
I maintainer di solito rispondono entro 1 giorno
-
area:cli bug
Difficoltà 1/5 Meno di un'ora Idoneità per principianti 78/100
I maintainer di solito rispondono entro 1 giorno
-
Difficoltà 2/5 1-3 ore Idoneità per principianti 85/100
community-scripts/ProxmoxVE#17824 ·
I maintainer di solito rispondono entro 1 giorno