66. Helm Chart Security Risk Acceptance
Date: 2025-11-29Status
AcceptedCategory
Security & ComplianceContext
The MCP Server LangGraph Helm chart depends on upstream Helm subcharts from canonical providers. Security scanning with Trivy identifies findings in these upstream charts that represent either:- False positives: Static analysis limitations (e.g., variable references detected as secrets)
- Intentional design: Required functionality (e.g., node-exporter host access)
- Upstream patterns: Standard practices from trusted maintainers (e.g., Bitnami UID/GID)
Subcharts and Providers
All charts use official/canonical providers with security-focused release processes.
Bitnami Licensing Note
Beginning August 28, 2025, Bitnami will transition to “Bitnami Secure Images” model:- Non-hardened Debian-based images deprecated in free tier
- Gradual removal of non-latest tags from public catalog
- Migration strategy required before August 2025
Decision
Accept documented security findings in upstream Helm subcharts with the following risk mitigation strategy:1. Severity-Based Triage
2. Accepted Findings Categories
A. kube-prometheus-stack RBAC (Required for Cluster Monitoring)
Compensating Controls: NetworkPolicies restrict prometheus-operator access.
B. Node Exporter (Required for Node Metrics)
Compensating Controls: DaemonSet runs only on designated monitoring nodes.
C. Keycloak (Quarkus JIT Requirements)
Compensating Controls: runAsNonRoot, allowPrivilegeEscalation=false, capabilities.drop=ALL.
D. False Positives
3. Suppression Documentation
All accepted findings are documented indeployments/helm/mcp-server-langgraph/.trivyignore with:
- Affected component
- Justification
- Compensating controls
- Review expiration date
4. Review Schedule
Consequences
Positive
- Clear documentation of security posture
- Reduced noise in security scans
- Focused attention on genuine issues
- Transparent risk acceptance process
Negative
- Maintenance burden for .trivyignore
- Risk of accepting genuine issues as false positives
- Quarterly review overhead
Mitigations
- Automated CI checks flag new findings
- Expiration dates force periodic review
- Defense-in-depth with multiple security layers
References
- Trivy Kubernetes Security Checks
- kube-prometheus-stack RBAC Requirements
- Bitnami Security Documentation
- ADR-0052: Keycloak Security Architecture
.trivyignore: Full suppression documentation