Files
siem-backend/RELEASE-CHECKS.md
jbergner e9d9583f28
Some checks failed
release-tag / release-image (push) Failing after 1m8s
Funktionsrollback
2026-07-24 07:17:38 +02:00

37 lines
2.3 KiB
Markdown
Raw Permalink Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Release Checks 1.2.0 Product Restoration
## Geprüft
- vollständiger Go-Typcheck aller Pakete mit lokalen Schnittstellen-Stubs für `pgx` und `kafka-go`
- `go test` für alle Pakete unter dieser Stub-Umgebung
- `go vet` für alle Pakete unter dieser Stub-Umgebung
- reale Unit-Tests der Rule-Compiler- und Normalizer-Pakete
- alle vier eingebauten Rule-Set-Dateien mit dem echten Rule-Loader/Validator geladen: 19 Regeln
- Analysten-UI JavaScript mit Node `--check` geprüft
- alle Grafana-Dashboard-JSON-Dateien geparst
- Compose-, Prometheus- und Grafana-Provisioning-YAML geparst
- alle Shell-Skripte mit `sh -n` geprüft
- Compose-Variablen gegen `.env.example` abgeglichen: kein referenzierter Schlüssel fehlt
- alle Compose-Bind-Mount-Dateien geprüft
- simuliertes Upgrade-Deployment mit vorhandener partieller `.env`
- simuliert: Port 8080 belegt → automatische Verschiebung auf 18080
- simuliert: Port 9000 belegt → automatische Verschiebung auf 19000
- simuliert: ClickHouse 26.6 CPU-Probe Exit 132 → automatischer Wechsel auf 26.3.17.56
- neue Grafana-/ClickHouse-Reader-Secrets werden ergänzt; vorhandene eigene `.env`-Werte bleiben erhalten
- Pipeline-Health-Dashboard verwendet die tatsächlich exportierten `siem_ingress_*`-Metriken
## Sicherheitschecks
- Grafana verwendet einen eigenen ClickHouse-User `grafana_reader`
- dieser erhält ausschließlich `SELECT` auf die SIEM-Datenbank
- Custom Rules enthalten kein frei ausführbares SQL; der Compiler verwendet Feld-/Operator-Allowlists
- Custom Rules können Built-in-Regeln mit derselben ID nicht überschreiben
- entfernte Built-in-Regeln und Rule-Sets werden beim Synchronisieren bereinigt
- vorhandene Aktivierungszustände von Rule-Sets und Built-in-Regeln bleiben bei Updates erhalten
## Nicht in dieser Umgebung möglich
Es steht kein echter Docker-Daemon zur Verfügung. Daher konnte der komplette Stack hier nicht real mit PostgreSQL, ClickHouse, Redpanda, Garage und Grafana gestartet werden. Das Deployment wurde mit einem Docker-/HTTP-Simulator end-to-end durchlaufen; der Anwendungscode wurde separat typgeprüft.
Auf dem Zielhost des Nutzers wurde ClickHouse `26.3.17.56` bereits direkt im offiziellen Container erfolgreich ausgeführt, während `26.6.2.81` wegen der von KVM präsentierten CPU-Features mit Exit 132 abbricht. Deshalb ist `26.3.17.56` der Default dieser Ausgabe.