تخطَّ إلى المحتوى
QuenchWorks

البناء على الصور الأساس

إلى جانب قواعد البيانات والتطبيقات، تحمل QuenchWorks مجموعة من الصور الأساس التي تبني عليها تطبيقاتك الخاصة: بيئات تشغيل لغوية مُحصّنة، وصور أساس تشغيل نحيلة للمرحلة الأخيرة، وصور أدوات بناء. وهي النوع نفسه من الأدوات كأي شيء آخر في الكتالوج. خالية من الثغرات (0-CVE)، موقّعة بـ cosign، مبنية بدون صلاحيات الجذر على نظام ملفات جذر للقراءة فقط، متعددة المعماريات، مع قائمة مكوّنات (SBOM) ومنشأ SLSA مرفقين. ما عليك إلا أن تستخدمها بـ FROM في ملف Dockerfile بدلًا من سحبها كخادم.

ثلاث عائلات

فكرة البناء المتعدد المراحل

النمط الذي يمنحك صورة إنتاج صغيرة ونظيفة هو نفسه في كل مكان: ابنِ في مرحلة، وشغّل في أخرى.

  1. مرحلة البناء. ابدأ FROM صورة الـ SDK أو أداة البناء (node وgo وmaven وهكذا). ثبّت كل اعتمادية، بما فيها اعتماديات التطوير والبناء، وأنتِج أداتك: ملفًا ثنائيًا مُجمَّعًا، أو dist/ مبنيًّا، أو ملف jar، أو مجلّدًا منشورًا.
  2. مرحلة التشغيل. ابدأ FROM أساس نحيل (static وjre وpython وdotnet-runtime). انسخ المخرجات المبنية واعتماديات الإنتاج فقط. اترك المُجمِّع واعتماديات التطوير وذاكرات الحزم خلفك في مرحلة البناء.

تشحن النتيجة ما يعمل في الإنتاج فقط. تبقى سلسلة الأدوات خارج الصورة التي تنشرها، وهذا يعني صورة أصغر وسطح هجوم أصغر.

قاعدتا التحصين

هذه الصور ليست أسس Debian-slim المعتادة، فهناك عادتان من ملفات Dockerfile العادية ستعثّرانك. ولكلٍّ منهما حلّ نظيف.

أدلّة لكل منظومة

يتصدّر كل دليل بملف Dockerfile كامل متعدد المراحل قابل للنسخ يعكس أصلًا واقع البناء بلا غلاف وبدون صلاحيات الجذر.