From 09c455a488cfca3d83e918c901adbf0b0ebe653c Mon Sep 17 00:00:00 2001 From: KeiaiLab-PHIL Date: Mon, 20 Jul 2026 13:47:43 +0900 Subject: [PATCH] =?UTF-8?q?fix(security):=20=EB=B9=8C=EB=93=9C=EC=9D=B4?= =?UTF-8?q?=EB=AF=B8=EC=A7=80=20golang=201.26.4=20=E2=86=92=201.26.5=20(GO?= =?UTF-8?q?-2026-5856=20=EC=A0=95=ED=95=A9)?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit PR #394 가 go.mod `toolchain` 을 go1.26.5 로 올려 GO-2026-5856(crypto/tls) 취약점을 해소했으나, Dockerfile 빌드 스테이지는 여전히 golang:1.26.4 를 가리키고 있었다. GOTOOLCHAIN 이 auto(기본)라 toolchain 지시자에 따라 1.26.5 를 내려받아 빌드하긴 하지만, 베이스 이미지 자체를 맞춰 두면 빌드 시 툴체인 재다운로드가 사라지고 이미지 스캔 결과도 일치한다. digest 핀은 유지한다 — registry-1.docker.io manifests 실측: golang:1.26.5 = sha256:3aff6657219a4d9c14e27fb1d8976c49c29fddb70ba835014f477e1c70636647 검증: 이미지 빌드·스캔은 CI(ct install(kind) / trivy-image)에 위임. go1.26.5 = 현 최신 stable (https://go.dev/dl/?mode=json 실측). Co-Authored-By: Claude Opus 4.8 (1M context) Signed-off-by: KeiaiLab-PHIL --- Dockerfile | 2 +- 1 file changed, 1 insertion(+), 1 deletion(-) diff --git a/Dockerfile b/Dockerfile index 8d91cb48..ed018e49 100644 --- a/Dockerfile +++ b/Dockerfile @@ -1,5 +1,5 @@ # Build the manager binary -FROM golang:1.26.4@sha256:68cb6d68bed024785b69195b89af7ac7a444f27791435f98647edff595aa0479 AS builder +FROM golang:1.26.5@sha256:3aff6657219a4d9c14e27fb1d8976c49c29fddb70ba835014f477e1c70636647 AS builder ARG TARGETOS ARG TARGETARCH