Container:build fails with UNAUTHORIZED against registry.opencode.de CI_REGISTRY_PASSWORD / CI_JOB_TOKEN both rejected

Problem

Der container:build Job (Kaniko v1.23.2-debug) schlägt seit 2026-08-28 fehl mit:

error checking push permissions: GET https://gitlab.opencode.de/jwt/auth?scope=repository%3Aegovlab%2Frefa-test%3Apush%2Cpull&service=container_registry
→ UNAUTHORIZED: HTTP Basic: Access denied

Was wir probiert haben

  1. CI_REGISTRY_USER / CI_REGISTRY_PASSWORD (GitLab predefined) — funktionierte bis 2026-08-27 (Pipeline 743397, Job 3373816), seitdem UNAUTHORIZED
  2. CI_JOB_TOKEN mit gitlab-ci-token ebenfalls UNAUTHORIZED
  3. Docker CLI (docker:latest + docker:dind) docker login erfolgreich, aber docker:dind Service nicht verfügbar auf Kubernetes Runner (kein /var/run/docker.sock)

Frage

Hat sich an der Container Registry Auth auf OpenCode etwas geändert? Benötigt der Kubernetes Runner spezielle Einstellungen für Kaniko? Gibt es eine Alternative zu Kaniko auf Kubernetes Runnern?

Workaround

container:build ist aktuell deaktiviert (allow_failure: true). Der Rest der Pipeline läuft normal durch.

Links

Vielen Dank für die Hilfe!
Matthias