Saltar al contenido
QuenchWorks

195 imágenes endurecidas ·136 charts firmados · 225 open · 70 fixable CVEs

Imágenes y charts reforzados y sin CVE para la infraestructura que ejecutas.

136 bases de datos entregadas de extremo a extremo como pequeñas imágenes de contenedor sin root y charts de Helm firmados. Compiladas desde el código fuente en Wolfi, analizadas hasta cero CVE corregibles, firmadas con cosign, fijadas por digest y multiarquitectura. Libre e independiente.

install & verify
# add the chart (OCI) and install
helm install my-redis oci://ghcr.io/quenchworks/charts/redis

# verify the image was built & signed by CI before you trust it
cosign verify ghcr.io/quenchworks/images/redis:8.8.0 \
  --certificate-identity-regexp 'https://github.com/quenchworks/.+' \
  --certificate-oidc-issuer https://token.actions.githubusercontent.com

Descarga, verifica, despliega. Sin cuenta.

Una terminal real, de extremo a extremo: ejecuta una imagen sin CVE, comprueba su firma de cosign, instala el chart de Helm y observa cómo la carga de trabajo llega a Running.

Terminal: docker ejecuta una imagen de Python de QuenchWorks e imprime su versión, cosign verifica la firma de la imagen, helm instala el chart de Valkey, el pod llega a Running y Valkey responde PONG.

Reforzado desde el código fuente hasta la instalación.

Compilado desde el código fuente

Compilamos cada aplicación desde el código fuente en Wolfi con melange, y luego apko ensambla una imagen pequeña sin root. Sin Dockerfiles y sin nada heredado de otra distribución.

0 CVE corregibles, a diario

Una puerta de control de Trivy hace fallar la compilación ante cualquier CVE corregible. Reconstruimos cada día, porque un análisis limpio solo te dice cómo estaba el día en que se ejecutó.

Firmado y certificado

Cada imagen está firmada con cosign, con una atestación de procedencia de compilación SLSA y un SBOM SPDX adjuntos al mismo digest. Verifica los tres desde tu propia terminal.

Fijado por digest

Los charts apuntan a las imágenes por digest sha256, nunca por una etiqueta móvil. Lo que instalas es exactamente lo que pasó la puerta de control.

Cubre el stack que de verdad ejecutas.

195 imágenes reforzadas y136 charts firmados en34 categorías: almacenes relacionales y documentales, cachés, búsqueda, streaming, coordinación, observabilidad, almacenamiento de objetos, gateways y un registro, además de imágenes base reforzadas para construir FROM, todo dentro deimágenes.

Libre, independiente y tuyo para verificar.

Sin muro de pago y sin dependencia forzosa. Descarga una imagen, comprueba tú mismo la firma y luego instala el chart. Nunca tienes que fiarte de nuestra palabra.