Skip to main content

66. Helm Chart Security Risk Acceptance

Date: 2025-11-29

Status

Accepted

Category

Security & Compliance

Context

The MCP Server LangGraph Helm chart depends on upstream Helm subcharts from canonical providers. Security scanning with Trivy identifies findings in these upstream charts that represent either:
  1. False positives: Static analysis limitations (e.g., variable references detected as secrets)
  2. Intentional design: Required functionality (e.g., node-exporter host access)
  3. Upstream patterns: Standard practices from trusted maintainers (e.g., Bitnami UID/GID)

Subcharts and Providers

All charts use official/canonical providers with security-focused release processes.

Bitnami Licensing Note

Beginning August 28, 2025, Bitnami will transition to “Bitnami Secure Images” model:
  • Non-hardened Debian-based images deprecated in free tier
  • Gradual removal of non-latest tags from public catalog
  • Migration strategy required before August 2025

Decision

Accept documented security findings in upstream Helm subcharts with the following risk mitigation strategy:

1. Severity-Based Triage

2. Accepted Findings Categories

A. kube-prometheus-stack RBAC (Required for Cluster Monitoring)

Compensating Controls: NetworkPolicies restrict prometheus-operator access.

B. Node Exporter (Required for Node Metrics)

Compensating Controls: DaemonSet runs only on designated monitoring nodes.

C. Keycloak (Quarkus JIT Requirements)

Compensating Controls: runAsNonRoot, allowPrivilegeEscalation=false, capabilities.drop=ALL.

D. False Positives

3. Suppression Documentation

All accepted findings are documented in deployments/helm/mcp-server-langgraph/.trivyignore with:
  • Affected component
  • Justification
  • Compensating controls
  • Review expiration date

4. Review Schedule

Consequences

Positive

  • Clear documentation of security posture
  • Reduced noise in security scans
  • Focused attention on genuine issues
  • Transparent risk acceptance process

Negative

  • Maintenance burden for .trivyignore
  • Risk of accepting genuine issues as false positives
  • Quarterly review overhead

Mitigations

  • Automated CI checks flag new findings
  • Expiration dates force periodic review
  • Defense-in-depth with multiple security layers

References