تخطَّ إلى المحتوى
QuenchWorks

التوثيق

أدلّة قصيرة وعملية لاستخدام الكتالوج. ثبّت شيئًا، وتأكّد أنك تستطيع الوثوق به، وثبّته بالبصمة، واضبطه.

صفر ثغرات قابلة للإصلاح

بوابة Trivy صارمة؛ أي ثغرة قابلة للإصلاح تُفشل البناء، فلا يُطرح شيء غير نظيف.

مبنية من المصدر

مُجمّعة على Wolfi بـ melange + apko. لا Dockerfile، ولا شيء موروث.

بدون صلاحيات الجذر، للقراءة فقط

uid 1001، ونظام ملفات جذر للقراءة فقط، وإسقاط جميع الصلاحيات.

متعددة المعماريات

linux/amd64 + linux/arm64، فهرس موقّع واحد.

موقّعة

cosign دون مفتاح، مربوطة بمسار عمل البناء ومُسجّلة في Rekor.

مثبّتة بالبصمة الرقمية

تشير المخططات إلى الصور عبر sha256، لا عبر وسم متغيّر.

الأدلّة

لماذا QuenchWorks

المشكلة التي تحلّها QuenchWorks، وما الذي تمنحك إياه كل أداة، ولمن هي موجّهة.

البدء

ثبّت مخطط QuenchWorks واسحب صورة. كل شيء يُنشر إلى GHCR كأداة OCI.

تثبيت مخطط باستخدام Helm

ثبّت مخطط QuenchWorks واضبطه ورقِّه واحذفه. تُثبَّت المخططات مباشرة من السجلّ، دون مستودع لإضافته.

الانتقال من Bitnami

انتقل من مخططات وصور Bitnami إلى QuenchWorks: مبادلة السجلّ، وكيف يختلف سطح القيم، وما الذي ينتقل معك، وكيف تنقل البيانات ذات الحالة بأمان.

التحقّق من توقيع

تحقّق من توقيع صورة أو مخطط QuenchWorks باستخدام cosign. بدون مفتاح، ولا مفتاح لتوزيعه.

SBOM والمنشأ

تحمل كل صورة QuenchWorks قائمة مكوّنات SPDX SBOM وشهادة منشأ بناء SLSA، موقّعتين بلا مفتاح ومرفقتين بالسجلّ. تحقّق من كليهما بـ cosign.

التثبيت بالبصمة الرقمية

ثبّت صور QuenchWorks ببصمة sha256 ليكون ما تُشغّله هو بالضبط ما جرى فحصه وتوقيعه.

التثبيت في بيئة معزولة

انسخ صور ومخططات QuenchWorks إلى سجلّ خاص أو معزول، وأعِد توجيه المخططات، وواصِل التحقّق من التوقيعات والشهادات.

بناء الصور

البناء على الصور الأساس

تحمل QuenchWorks بيئات تشغيل لغوية مُحصّنة، وصور أساس تشغيل نحيلة، وصور أدوات بناء تستخدمها بـ FROM في ملف Dockerfile الخاص بك. ابنِ بالـ SDK، وشغّل على أساس نحيل، واحفظ قاعدتي التحصين: الصور بلا غلاف (shell) وتعمل بدون صلاحيات الجذر للقراءة فقط.

بناء تطبيق Node

ملف Dockerfile مُحصّن متعدد المراحل لـ Node على صور أساس node و pnpm من QuenchWorks: مرحلة اعتماديات إنتاج، ومرحلة بناء، ومرحلة نهائية نحيلة تشحن اعتماديات الإنتاج والمخرجات المبنية فقط. متغيّرات pnpm و npm و Yarn.

بناء تطبيق Python

ملف Dockerfile مُحصّن متعدد المراحل لـ Python على صور أساس python و uv و poetry من QuenchWorks: ابنِ بيئة افتراضية (virtualenv) بكل اعتماديات البناء في مرحلة، ثم انسخها إلى أساس python نحيل يعمل بدون صلاحيات الجذر.

بناء تطبيق Go

بناء Go الكلاسيكي ذو المرحلتين على QuenchWorks: جمّع ملفًا ثنائيًا ساكنًا مع تعطيل CGO على صورة go، ثم انسخه إلى أساس static الصغير لتحصل على صورة نهائية لا تزيد كثيرًا عن ملفك الثنائي.

بناء تطبيق Java

ملف Dockerfile مُحصّن متعدد المراحل لـ Java على QuenchWorks: ابنِ ملف jar بصورة maven أو gradle، ثم شغّله على أساس jre النحيل بدون صلاحيات الجذر. متغيّرا Maven و Gradle.

بناء تطبيق .NET

ملف Dockerfile مُحصّن متعدد المراحل لـ .NET على QuenchWorks: انشر بصورة dotnet SDK، ثم شغّل على أساس aspnet النحيل لتطبيقات الويب أو على dotnet-runtime لتطبيقات سطر الأوامر، بدون صلاحيات الجذر.

المرجع

تبحث عن قاعدة بيانات بعينها؟ تصفّح كل المخططات أو كل الصور.