Saltar al contenido
QuenchWorks

Fijar por digest

Una etiqueta como :latest puede moverse. Un digest no. Fijar por digest sha256 significa que el artefacto que ejecutas es exactamente el que superó la puerta de 0-CVE y fue firmado, sin posibilidad de que una etiqueta derive por debajo de ti.

Los charts ya hacen esto

Cada chart referencia su imagen por digest en values.yaml, nunca por una etiqueta, así que obtienes el fijado por digest de forma predeterminada:

image:
repository: ghcr.io/quenchworks/images/redis
digest: "sha256:38a0c67..."

Cuando la fábrica reconstruye una imagen, un contrato de digest actualiza el chart al nuevo digest firmado y vuelve a publicarlo, de modo que el fijado se mantiene al día sin que persigas etiquetas.

Encontrar un digest

Resuelve una etiqueta a su digest con crane, o léelo en la página del catálogo:

Terminal window
crane digest ghcr.io/quenchworks/images/redis:8.8.0
# sha256:38a0c67...

Fija tu propio despliegue

Si ejecutas una imagen directamente, resuelve la etiqueta a un digest una vez y luego referencia ese digest. Esto se ejecuta tal cual:

Terminal window
DIGEST=$(crane digest ghcr.io/quenchworks/images/redis:8.8.0)
docker pull ghcr.io/quenchworks/images/redis@$DIGEST

Para fijar un chart a una construcción de imagen específica, anula el digest en el momento de la instalación:

Terminal window
helm install my-redis oci://ghcr.io/quenchworks/charts/redis \
--set image.digest="$DIGEST"

Luego verifica ese digest antes de enviarlo a producción.