كيف تعمل
من المصدر إلى تثبيت موقّع
ثلاث طبقات مستقلة، لكل منها مهمة واحدة. العقد بينها بسيط: تشير المخططات إلى الصور عبر البصمة الرقمية فقط، لا عبر وسم متغيّر.
مصنع الصور
نُجمّع كل تطبيق من المصدر باستخدام melange، ثم يجمّع apko صورة صغيرة تعمل بدون صلاحيات الجذر فوق Wolfi. لا توجد ملفات Dockerfile ولا شيء موروث من توزيعة أخرى، فلا تحمل الصورة إلا ما يحتاجه التطبيق. تُفشل بوابة Trivy عملية البناء عند أي ثغرة قابلة للإصلاح، وتُبقي إعادة بناء مجدولة النتيجة نظيفة مع مرور الوقت.
مخططات من غرفة نظيفة
يُكتب كل مخطط Helm من توثيق التطبيق الرسمي نفسه، ولا يُنسخ أبدًا من مورّد آخر. يوفّر مخطط مكتبة مشترك التسميات وسياقات الأمان المُحصّنة ومُحلّلًا يشير إلى الصور حصرًا عبر البصمة الرقمية. تعمل المخططات بدون صلاحيات الجذر على نظام ملفات جذر للقراءة فقط مع إسقاط جميع الصلاحيات.
توزيع موقّع
تُنشر الصور والمخططات إلى GHCR كقطع أثرية OCI وتُوقّع بـ cosign باستخدام GitHub OIDC، فلا يوجد مفتاح طويل الأمد. عند إعادة بناء صورة، يُحدّث عقد بصمة رقمية المخطط تلقائيًا إلى البصمة الموقّعة الجديدة. كل شيء مُدرَج على ArtifactHub، ويمكن لأي شخص التحقّق من التوقيع من طرفيته الخاصة.
شاهدها عمليًا في أي صفحة مخطط ، أو اقرأ نموذج الأمان.