apiVersion: "helm-expt.confighub.com/v1alpha1"
kind: "ScanReceipt"
metadata:
  name: "nginx-http-clusterip-r001"
spec:
  variantRevision: "../variant-revision.yaml"
  renderedObjectSetSHA256: "5c175126acf3b7abd9fce0c17791cfce7236eac8f51e9781d20814cad14b0bac"
  result: "warn"
  scanner:
    name: "helm-expt-local-rendered-object-scan"
    version: "0.1.0"
  policyBundleDigest: "2b91d2d514d317e84f0583f7b03ad786554573038b06c51539895083652b132b"
  findingCounts:
    critical: 0
    high: 0
    medium: 5
    low: 0
    info: 0
  findings:
    -
      id: "availability-policy-review:policy/v1|PodDisruptionBudget|nginx|nginx"
      rule: "deployment-workload-review"
      severity: "medium"
      object: "policy/v1|PodDisruptionBudget|nginx|nginx"
      message: "PodDisruptionBudget needs production availability and rollout policy review"
    -
      id: "deployment-workload-review:apps/v1|Deployment|nginx|nginx"
      rule: "deployment-workload-review"
      severity: "medium"
      object: "apps/v1|Deployment|nginx|nginx"
      message: "NGINX Deployment, service exposure, and rollout policy require production review"
    -
      id: "extension-slot-review:nginx"
      rule: "extension-slot-review"
      severity: "medium"
      object: "values|serverBlock|streamServerBlock|extraDeploy|cloneStaticSiteFromGit|metrics|sidecars"
      message: "NGINX server block, raw manifests, git clone, metrics, and sidecar extension slots must be scanned when populated"
    -
      id: "generated-tls-policy:tls.autoGenerated"
      rule: "generated-secret-ownership"
      severity: "medium"
      object: "values|tls.autoGenerated"
      message: "Default self-signed TLS generation must be disabled or replaced by declared target Secrets before promotion"
    -
      id: "network-policy-review:networking.k8s.io/v1|NetworkPolicy|nginx|nginx"
      rule: "extension-slot-review"
      severity: "medium"
      object: "networking.k8s.io/v1|NetworkPolicy|nginx|nginx"
      message: "NetworkPolicy intent must be reviewed against the target namespace and ingress controller topology"
