Saltar al contenido
QuenchWorks

Preguntas frecuentes

Preguntas, respondidas

Lo que más se pregunta sobre un catálogo gratuito y reforzado: cuánto cuesta, cómo se compara y cómo puedes comprobarlo todo por ti mismo.

¿Es realmente gratuito?
Sí. Las imágenes y los charts tienen licencia MIT y se publican en GitHub Container Registry bajo ghcr.io/quenchworks. No hay cuenta que crear, ni repositorio que añadir, ni nivel de pago. Descargas lo que necesitas y lo ejecutas.
¿En qué se diferencia de Bitnami?
Bitnami trasladó su catálogo soportado y actualizado con regularidad al Tanzu Application Catalog de pago, y sus imágenes públicas gratuitas viven ahora en un registro heredado que ya no recibe las mismas actualizaciones. QuenchWorks es una reconstrucción independiente desde el código fuente: reforzada, analizada hasta cero CVE corregibles, firmada y fijada por digest, mantenida al día y gratuita. No está afiliado a Bitnami y no reutiliza sus charts.
¿En qué se diferencia de Chainguard?
Chainguard ofrece imágenes reforzadas, pero las versiones mantenidas y actuales están tras una suscripción de pago. QuenchWorks publica sus imágenes y charts reforzados y actuales de forma gratuita. Ambos no están afiliados.
¿Cómo confío en lo que descargo y lo verifico?
Cada imagen se compila desde el código fuente en Wolfi, se firma con cosign sin clave a través de Sigstore y se fija por digest. Cada una lleva además una lista de materiales de software SPDX y una atestación de procedencia de compilación SLSA en el mismo digest, que puedes verificar tú mismo con la CLI de GitHub. La firma demuestra quién la construyó, la procedencia demuestra cómo, y el SBOM te dice qué hay dentro. Consulta la documentación de SBOM y procedencia y la página de seguridad para los comandos exactos.
¿Y qué hay de las licencias?
El empaquetado de QuenchWorks es MIT. El software dentro de cada imagen conserva su propia licencia oficial, que se muestra en cada página del catálogo. Cuando una aplicación es de código disponible en lugar de limpia según OSI, el catálogo lo señala y apunta a una alternativa limpia. La documentación de licencias explica qué cuenta como limpio, qué cuenta como código disponible y las alternativas recomendadas.
¿Hay soporte?
El soporte es comunitario y de mejor esfuerzo a través de los repositorios de GitHub: abre una incidencia para un error, un CVE o una solicitud de una nueva aplicación. No hay contrato de soporte de pago. El catálogo en sí se mantiene activamente, y el registro de cambios documenta lo que se publica.
¿Con qué frecuencia se reconstruye todo?
A diario. El pipeline reconstruye desde el código fuente y vuelve a analizar con cadencia diaria, así que cuando un paquete oficial corrige un CVE, la imagen reforzada lo recoge sin que esperes a un ciclo de versión. El digest cambia cuando cambia el contenido, y el chart fija el nuevo digest.

Explorar por categoría

Salta directamente a una porción del catálogo. Cada categoría es su propio conjunto rastreable y paginado.

Imágenes por categoría →

¿Aún tienes dudas? Las páginas de SBOM y procedenciay seguridadmuestran cómo verificar una descarga, y la documentación de licenciascubre qué es limpio y qué es de código disponible.