apiVersion: "helm-expt.confighub.com/v1alpha1"
kind: "ScanReceipt"
metadata:
  name: "istio-istiod-1-30-0-default-r001"
  labels:
    confighub.io/chart-ref: "istio/istiod"
    confighub.io/chart-version: "1.30.0"
    confighub.io/proof-tier: "next80-full"
    confighub.io/variant: "default"
spec:
  variantRevision: "../variant-revision.yaml"
  renderedObjectSetSHA256: "53385181293dd9a8228f37a370148dde3cc77acecf5a3a8539fa1b8eb0f9afdf"
  result: "warn"
  scanner:
    name: "helm-expt-local-rendered-object-scan"
    version: "0.2.0"
  policyBundleDigest: "d4913c44f60cee40b376761c82c0c5b84e3f65043012ae875d8f376330dabc35"
  findingCounts:
    critical: 0
    high: 1
    medium: 8
    low: 0
    info: 0
  findings:
    -
      id: "cluster-rbac-review:rbac.authorization.k8s.io/v1|ClusterRole||istio-reader-clusterrole-default"
      rule: "cluster-rbac-review"
      severity: "medium"
      object: "rbac.authorization.k8s.io/v1|ClusterRole||istio-reader-clusterrole-default"
      message: "Cluster-scoped RBAC requires production review"
    -
      id: "cluster-rbac-review:rbac.authorization.k8s.io/v1|ClusterRole||istiod-clusterrole-default"
      rule: "cluster-rbac-review"
      severity: "medium"
      object: "rbac.authorization.k8s.io/v1|ClusterRole||istiod-clusterrole-default"
      message: "Cluster-scoped RBAC requires production review"
    -
      id: "cluster-rbac-review:rbac.authorization.k8s.io/v1|ClusterRole||istiod-gateway-controller-default"
      rule: "cluster-rbac-review"
      severity: "medium"
      object: "rbac.authorization.k8s.io/v1|ClusterRole||istiod-gateway-controller-default"
      message: "Cluster-scoped RBAC requires production review"
    -
      id: "cluster-rbac-review:rbac.authorization.k8s.io/v1|ClusterRoleBinding||istio-reader-clusterrole-default"
      rule: "cluster-rbac-review"
      severity: "medium"
      object: "rbac.authorization.k8s.io/v1|ClusterRoleBinding||istio-reader-clusterrole-default"
      message: "Cluster-scoped RBAC requires production review"
    -
      id: "cluster-rbac-review:rbac.authorization.k8s.io/v1|ClusterRoleBinding||istiod-clusterrole-default"
      rule: "cluster-rbac-review"
      severity: "medium"
      object: "rbac.authorization.k8s.io/v1|ClusterRoleBinding||istiod-clusterrole-default"
      message: "Cluster-scoped RBAC requires production review"
    -
      id: "cluster-rbac-review:rbac.authorization.k8s.io/v1|ClusterRoleBinding||istiod-gateway-controller-default"
      rule: "cluster-rbac-review"
      severity: "medium"
      object: "rbac.authorization.k8s.io/v1|ClusterRoleBinding||istiod-gateway-controller-default"
      message: "Cluster-scoped RBAC requires production review"
    -
      id: "webhook-readiness-review:admissionregistration.k8s.io/v1|MutatingWebhookConfiguration||istio-sidecar-injector-default"
      rule: "webhook-readiness-review"
      severity: "medium"
      object: "admissionregistration.k8s.io/v1|MutatingWebhookConfiguration||istio-sidecar-injector-default"
      message: "Webhook certificate and readiness behavior require observation after apply"
    -
      id: "webhook-readiness-review:admissionregistration.k8s.io/v1|ValidatingWebhookConfiguration||istio-validator-istio-system"
      rule: "webhook-readiness-review"
      severity: "medium"
      object: "admissionregistration.k8s.io/v1|ValidatingWebhookConfiguration||istio-validator-istio-system"
      message: "Webhook certificate and readiness behavior require observation after apply"
    -
      id: "workload-service-account-exists:apps/v1|Deployment|default|istiod"
      rule: "workload-service-account-exists"
      severity: "high"
      object: "apps/v1|Deployment|default|istiod"
      message: "workload references missing ServiceAccount default/istiod"
