Skip to content

enhancement: add rule for unpinned Docker image tags in services: #1

Description

@depmedicdev-byte

What

We catch unpinned image: references but not unpinned
services: images. Same security risk: floating tags get silently
upgraded, and a compromised upstream poisons your build.

Sketch

Add src/rules/services-no-pin.js that scans every services: entry
in every job, treats each as a Docker image reference, and flags any
not pinned to name@sha256:<digest> or at minimum a
MAJOR.MINOR.PATCH tag.

Acceptance

  • New rule module + test
  • README rule table updated
  • Bumps version to 0.3.x

Estimate

~1 hour.

Metadata

Metadata

Assignees

No one assigned

    Labels

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions