Keine CVE-Scans: Engine nur Debian (Ubuntu/RHEL/Alpine scheitern) + cve_scan_cron leer (keine Automatik) #36
Loading…
Add table
Add a link
Reference in a new issue
No description provided.
Delete branch "%!s()"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
Frage
„Keine CVE-Scans vorhanden?" — es entstehen keine CVE-Scan-Ergebnisse.
Root Cause (zwei Ursachen)
1. CVE-Scan ist Debian-only → Ubuntu & Co. scheitern
server/routers/security_router.py:Es sind nur Debian-Codenamen zugelassen + OSV-Ecosystem
Debian:N. Ubuntu (jammy/noble/…), RHEL/Alma/Rocky, Alpine, Arch, Windows, FreeBSD → sofortiger Fehler „kein Debian", keineVMCveReport-Zeilen. Da Ubuntu sehr verbreitet ist, erklärt das „keine Scans" für einen Großteil der Flotte.2. Geplante Scans laufen nur mit gesetztem Cron
_cve_scan_tick(server/scheduler.py:127) bricht ab, wennsecurity.cve_scan_cronleer/ungültig ist — Default""(settings_router.py:37). Das Feld existiert in /settings → Security (mit Cron-Picker), ist aber leer → nie automatische Scans. (Manuelle Scans gehen, aber nur für Debian, siehe 1.)Fix
A. Automatisierung ermöglichen (klein)
cve_scan_cronsetzbar/auffindbar machen — ist in /settings vorhanden; entweder sinnvollen Default (z. B.0 4 * * *) vorbelegen oder in der UI deutlicher als „aus, bis konfiguriert" kennzeichnen.B. Ecosystems über Debian hinaus (Kern)
Die OS→Ecosystem-Erkennung erweitern (
__cve_scan_inner_impl,security_router.py:753):/etc/os-releaseVERSION_ID→ OSV-EcosystemUbuntu:<version>; Paketliste weiterhin viadpkg-query(gleicher Pfad). Nur die Codename/Ecosystem-Map + die „kein Debian"-Guard erweitern.rpm -qa --qf '%{NAME}\t%{EVR}\n'→ OSV-EcosystemRed Hat/Rocky Linux/AlmaLinux.apk info -v→ OSVAlpine:vX.Y.status="skipped"statt"error"ablegen (kein irreführender Fehler).Die OSV-Querybatch-/Detail-Logik bleibt unverändert — nur Paketquelle + Ecosystem je OS.
Offene Entscheidung
Welche Ecosystems brauchst du real? Ubuntu ist der offensichtliche erste Schritt; RHEL-Familie + Alpine je nach Flotte. Sag, was bei dir läuft, dann priorisiere ich den Scope.
Akzeptanz
skipped, kein Fehler.Branch
feat/cve-scan-ecosystemsKeine CVE scans vorhanden ?to Keine CVE-Scans: Engine nur Debian (Ubuntu/RHEL/Alpine scheitern) + cve_scan_cron leer (keine Automatik)Wird durch die CVE-Entfernung obsolet — CVE wird nicht mehr genutzt und komplett entfernt (siehe das Remove-Issue). Daher won't-fix.
Wieder geoeffnet — CVE bleibt (Entfernung war ein Missverstaendnis). Scope wie gehabt: Engine ueber Debian hinaus (Ubuntu/RHEL/Alpine) + cve_scan_cron.
Second Claude succeed ✅
Verifiziert:
security_router.py:596OS→Ecosystem-Mapper liefert(family, ecosystem, pkg_cmd)für debian/ubuntu/rhel/alpine (dpkg/rpm/apk),unsupported → skippedstatt Fehler (Statusskipped:557/:570).