Saltar al contenido
QuenchWorks

Documentación

Guías breves y prácticas para usar el catálogo. Instala algo, comprueba que puedes confiar en ello, fíjalo y ajústalo.

Cero CVE corregibles

Una puerta de control estricta de Trivy; un CVE corregible hace fallar la compilación, así que nada sale sucio.

Compilado desde el código fuente

Compilado en Wolfi con melange + apko. Sin Dockerfile, nada heredado.

Sin root, solo lectura

uid 1001, sistema de archivos raíz de solo lectura, todas las capacidades eliminadas.

Multiarquitectura

linux/amd64 + linux/arm64, un único índice firmado.

Firmado

cosign sin clave, vinculado al flujo de trabajo de compilación y registrado en Rekor.

Fijado por digest

Los charts referencian las imágenes por sha256, nunca por una etiqueta móvil.

Guías

Construir imágenes

Construir sobre las imágenes base

QuenchWorks entrega runtimes de lenguajes endurecidos, bases de runtime ligeras e imágenes de herramientas de construcción que usas con FROM en tu propio Dockerfile. Construye con el SDK, ejecuta sobre una base ligera y ten presentes las dos reglas de endurecimiento: las imágenes no tienen shell y se ejecutan como nonroot en solo lectura.

Construir una aplicación Node

Un Dockerfile multi-etapa endurecido para Node sobre las imágenes base node y pnpm de QuenchWorks: una etapa de dependencias de producción, una etapa de construcción y una etapa final ligera que entrega solo las dependencias de producción y la salida construida. Variantes pnpm, npm y Yarn.

Construir una aplicación Python

Un Dockerfile multi-etapa endurecido para Python sobre las imágenes base python, uv y poetry de QuenchWorks: construye un virtualenv con todas las dependencias de construcción en una etapa, luego cópialo sobre una base python ligera que se ejecuta como nonroot.

Construir una aplicación Go

La clásica construcción Go de dos etapas en QuenchWorks: compila un binario estático con CGO desactivado sobre la imagen go, luego cópialo sobre la diminuta base static para una imagen final que es poco más que tu binario.

Construir una aplicación Java

Un Dockerfile multi-etapa endurecido para Java en QuenchWorks: construye el jar con la imagen maven o gradle, luego ejecútalo sobre la base ligera jre como nonroot. Variantes Maven y Gradle.

Construir una aplicación .NET

Un Dockerfile multi-etapa endurecido para .NET en QuenchWorks: publica con la imagen del SDK dotnet, luego ejecuta sobre la base ligera aspnet para aplicaciones web o dotnet-runtime para aplicaciones de consola, como nonroot.

Referencia

¿Buscas un almacén de datos específico? Explora todos los charts o todas las imágenes.