Documentación
Guías breves y prácticas para usar el catálogo. Instala algo, comprueba que puedes confiar en ello, fíjalo y ajústalo.
Cero CVE corregibles
Una puerta de control estricta de Trivy; un CVE corregible hace fallar la compilación, así que nada sale sucio.
Compilado desde el código fuente
Compilado en Wolfi con melange + apko. Sin Dockerfile, nada heredado.
Sin root, solo lectura
uid 1001, sistema de archivos raíz de solo lectura, todas las capacidades eliminadas.
Multiarquitectura
linux/amd64 + linux/arm64, un único índice firmado.
Firmado
cosign sin clave, vinculado al flujo de trabajo de compilación y registrado en Rekor.
Fijado por digest
Los charts referencian las imágenes por sha256, nunca por una etiqueta móvil.
Guías
El problema que resuelve QuenchWorks, lo que te ofrece cada artefacto y para quién es.
Instala un chart de QuenchWorks y descarga una imagen. Todo se publica en GHCR como un artefacto OCI.
Instala, configura, actualiza y elimina un chart de QuenchWorks. Los charts se instalan directamente desde el registro, sin ningún repositorio que añadir.
Pasa de los charts e imágenes de Bitnami a QuenchWorks: el cambio de registro, en qué difiere la superficie de valores, qué se conserva y cómo migrar datos con estado de forma segura.
Verifica la firma de una imagen o chart de QuenchWorks con cosign. Sin clave, no hay clave que distribuir.
Cada imagen de QuenchWorks lleva un SBOM SPDX y una atestación de procedencia de construcción SLSA, firmados sin clave y adjuntos al registro. Verifica ambos con cosign.
Fija las imágenes de QuenchWorks por digest sha256 para que lo que ejecutas sea exactamente lo que se escaneó y firmó.
Replica las imágenes y los charts de QuenchWorks en un registro privado o air-gapped, redirige los charts y sigue verificando firmas y atestaciones.
Construir imágenes
QuenchWorks entrega runtimes de lenguajes endurecidos, bases de runtime ligeras e imágenes de herramientas de construcción que usas con FROM en tu propio Dockerfile. Construye con el SDK, ejecuta sobre una base ligera y ten presentes las dos reglas de endurecimiento: las imágenes no tienen shell y se ejecutan como nonroot en solo lectura.
Un Dockerfile multi-etapa endurecido para Node sobre las imágenes base node y pnpm de QuenchWorks: una etapa de dependencias de producción, una etapa de construcción y una etapa final ligera que entrega solo las dependencias de producción y la salida construida. Variantes pnpm, npm y Yarn.
Un Dockerfile multi-etapa endurecido para Python sobre las imágenes base python, uv y poetry de QuenchWorks: construye un virtualenv con todas las dependencias de construcción en una etapa, luego cópialo sobre una base python ligera que se ejecuta como nonroot.
La clásica construcción Go de dos etapas en QuenchWorks: compila un binario estático con CGO desactivado sobre la imagen go, luego cópialo sobre la diminuta base static para una imagen final que es poco más que tu binario.
Un Dockerfile multi-etapa endurecido para Java en QuenchWorks: construye el jar con la imagen maven o gradle, luego ejecútalo sobre la base ligera jre como nonroot. Variantes Maven y Gradle.
Un Dockerfile multi-etapa endurecido para .NET en QuenchWorks: publica con la imagen del SDK dotnet, luego ejecuta sobre la base ligera aspnet para aplicaciones web o dotnet-runtime para aplicaciones de consola, como nonroot.
Referencia
Cómo se versionan las imágenes y los charts de QuenchWorks: etiquetas de versión de la aplicación, sin :latest, índices multi-arch, semver de los charts y digests sha256.
La superficie de valores compartida que cada chart de QuenchWorks expone a través del chart de biblioteca quench-common: imagen, persistencia, recursos, planificación, contexto de seguridad, sondas y red.
Qué es OSI-limpio en el catálogo de QuenchWorks, qué almacenes de datos son source-available (SSPL / BSL) y la alternativa verdaderamente abierta que recomendamos para cada uno.
Problemas comunes al ejecutar imágenes y charts de QuenchWorks: la etiqueta :latest ausente, el comportamiento nonroot y de sistema de archivos de solo lectura, los permisos de volumen y la verificación de firmas.
¿Buscas un almacén de datos específico? Explora todos los charts o todas las imágenes.