Skip to content

add restricted SecurityContext to injected validation containers - #178

Open
sampras343 wants to merge 1 commit into
sigstore:mainfrom
sampras343:security-hardening
Open

add restricted SecurityContext to injected validation containers#178
sampras343 wants to merge 1 commit into
sigstore:mainfrom
sampras343:security-hardening

Conversation

@sampras343

Copy link
Copy Markdown

Summary

  • Injected validation containers now set a restricted SecurityContext matching Pod Security Standards Restricted profile
  • Added unit tests for both one-shot and continuous validation modes

Closes #177

Release Note

Documentation

Both buildValidationContainer (init/native sidecar) and
buildLegacySidecarContainer (pre-1.28 fallback) now set RunAsNonRoot,
ReadOnlyRootFilesystem, AllowPrivilegeEscalation=false, drop ALL
capabilities, and SeccompProfile=RuntimeDefault — matching the Pod
Security Standards Restricted profile.

Signed-off-by: Sachin Sampras M <sampras343@gmail.com>
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

Injected validation containers lack SecurityContext

1 participant